BDU:2022-01561 (CVE-2022-0120) — уязвимость менеджера паролей браузера Google Chrome
По данным БДУ ФСТЭК России, по состоянию на 13.09.2024.
Средний — 6.1/10 Публичный эксплойт Устранена
Уязвимость менеджера паролей браузера Google Chrome связана с недостатком в механизме подтверждения источника данных. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, раскрыть защищаемую информацию с помощью специально созданной веб-страницы
Кого касается и что делать
- Уязвимое ПО: Debian GNU/Linux (Сообщество свободного программного обеспечения) — версии 9, 10, 11; Astra Linux Special Edition (ООО «РусБИТех-Астра») — версии 1.6 «Смоленск», 1.7, 4.7; OpenSUSE Leap (Novell) — версии 15.3; и ещё 7 позиций
- Что делать: уязвимость устранена производителем — применить исправления: chromereleases.googleblog.com, msrc.microsoft.com, security-tracker.debian.org
- Эксплойт: существует в открытом доступе — приоритет обновления внеочередной
Сведения об уязвимости
| Идентификаторы | BDU:2022-01561 · CVE-2022-0120 |
| Уровень опасности | Средний (базовая оценка CVSS 3.1 — 6.1; CVSS 2.0 — 5.8) |
| Вектор CVSS 3.1 | AV:N/ атака по сети, низкая сложность, без прав, требуется участие пользователя, затрагивает смежные компоненты, ограниченное влияние на конфиденциальность и целостность |
| Наименование ФСТЭК | Уязвимость менеджера паролей браузера Google Chrome, позволяющая нарушителю раскрыть защищаемую информацию |
| Даты | Опубликована: 28.03.2022 · Обновлена ФСТЭК: 13.09.2024 · Выявлена: 04.01.2022 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Существует в открытом доступе (код атаки общедоступен, риск эксплуатации повышен) |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-346 — ошибка подтверждения источника данных |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: подмена при взаимодействии |
Уязвимое ПО
- Debian GNU/Linux (Сообщество свободного программного обеспечения) — версии 9, 10, 11 · операционная система
- Astra Linux Special Edition (ООО «РусБИТех-Астра») — версии 1.6 «Смоленск», 1.7, 4.7 · операционная система
- OpenSUSE Leap (Novell) — 15.3 · операционная система
- Fedora (Fedora Project) — 35 · операционная система
- Suse Linux Enterprise Server (Novell) — 15 SP3 · операционная система
- SUSE Linux Enterprise Server for SAP Applications (Novell) — 15 SP3 · операционная система
- Microsoft Edge (Microsoft) — до 97.0.1072.55 · прикладное ПО информационных систем
- Google Chrome (Google) — до 97.0.4692.71 · прикладное ПО информационных систем
- ОСОН ОСнова Оnyx (АО «НППКТ») — до 2.4.2 · операционная система
- ОС ОН «Стрелец» (АО «Концерн ВНИИНС») — до 16.01.2023 · операционная система
Возможные меры по устранению уязвимости
Обновление. Использование рекомендаций
- Для Google Chrome: chromereleases.googleblog.com/2022/01/stable-channel-upda…
- Для Microsoft Edge: msrc.microsoft.com/update-guide/vulnerability/CVE-2022-0120
- Для Debian GNU/Linux: security-tracker.debian.org/tracker/CVE-2022-0120
- Для Fedora: lists.fedoraproject.org/archives/list/package-announce@li…
- Для программных продуктов Novell Inc.: www.suse.com/security/cve/CVE-2022-0120.html
- Для ОС Astra Linux: использование рекомендаций производителя; wiki.astralinux.ru/astra-linux-se17-bulletin-2022-0819SE17; wiki.astralinux.ru/astra-linux-se16-bulletin-20220829SE16
- Для ОСОН Основа: Обновление программного обеспечения chromium до версии 97.0.4692.99+repack-1osnova1
- Для Astra Linux Special Edition 4.7 (для архитектуры ARM): использование рекомендаций производителя: wiki.astralinux.ru/astra-linux-se47-bulletin-2022-0926SE47
- Для ОС ОН «Стрелец»: Обновление программного обеспечения chromium до версии 105.0.5195.125+repack2-1~deb11u1.osnova1.strelets
Источники
- chromereleases.googleblog.com/2022/01/stable-channel-upda…
- msrc.microsoft.com/update-guide/vulnerability/CVE-2022-0120
- www.cybersecurity-help.cz/vdb/SB2022010424
- security-tracker.debian.org/tracker/CVE-2022-0120
- lists.fedoraproject.org/archives/list/package-announce@li…
- www.suse.com/security/cve/CVE-2022-0120.html
- wiki.astralinux.ru/astra-linux-se17-bulletin-2022-0819SE17
- поддержка.нппкт.рф/bin/view/ОСнова/Обновления/2.4.2/
- wiki.astralinux.ru/astra-linux-se47-bulletin-2022-0926SE47
- strelets.net/patchi-i-obnovleniya-bezopasnosti



