BDU:2022-03951 (CVE-2022-30785) — уязвимость дескриптора файлов файловой системы NTFS для модуля FUSE NTFS-3G
По данным БДУ ФСТЭК России, по состоянию на 04.04.2024.
Высокий — 7.4/10 Публичный эксплойт Устранена
Уязвимость дескриптора файлов файловой системы NTFS для модуля FUSE NTFS-3G связана с чтением и записью за границами буфера. Эксплуатация уязвимости может позволить нарушителю выполнить произвольный код с повышенными привилегиями с помощью специально созданного запроса
Кого касается и что делать
- Уязвимое ПО: Debian GNU/Linux (Сообщество свободного программного обеспечения) — версии 9, 10, 11; Ubuntu (Canonical) — версии 18.04 LTS, 20.04 LTS, 21.10, 22.04 LTS; Astra Linux Special Edition (ООО «РусБИТех-Астра») — версии 1.6 «Смоленск», 1.7, 4.7; и ещё 9 позиций
- Что делать: уязвимость устранена производителем — применить исправления: github.com, github.com, security-tracker.debian.org
- Эксплойт: существует в открытом доступе — приоритет обновления внеочередной
Сведения об уязвимости
| Идентификаторы | BDU:2022-03951 · CVE-2022-30785 |
| Уровень опасности | Высокий (базовая оценка CVSS 3.1 — 7.4; CVSS 2.0 — 6.9) |
| Вектор CVSS 3.1 | AV:L/ нужен локальный доступ, высокая сложность, без прав, без участия пользователя, высокое влияние на конфиденциальность, целостность и доступность |
| Наименование ФСТЭК | Уязвимость дескриптора файлов файловой системы NTFS для модуля FUSE NTFS-3G, позволяющая нарушителю выполнить произвольный код с повышенными привилегиями |
| Даты | Опубликована: 29.06.2022 · Обновлена ФСТЭК: 04.04.2024 · Выявлена: 16.05.2022 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Существует в открытом доступе (код атаки общедоступен, риск эксплуатации повышен) |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-94 — неверное управление генерацией кода (Внедрение кода); CWE-125 — чтение за границами буфера; CWE-787 — запись за границами буфера |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: манипулирование структурами данных, инъекция |
Уязвимое ПО
- Debian GNU/Linux (Сообщество свободного программного обеспечения) — версии 9, 10, 11 · операционная система
- Ubuntu (Canonical) — версии 18.04 LTS, 20.04 LTS, 21.10, 22.04 LTS · операционная система
- Astra Linux Special Edition (ООО «РусБИТех-Астра») — версии 1.6 «Смоленск», 1.7, 4.7 · операционная система
- Suse Linux Enterprise Server (Novell) — версии 12 SP5, 15 SP3, 15 SP4 · операционная система
- SUSE Linux Enterprise Server for SAP Applications (Novell) — версии 12 SP5, 15 SP3, 15 SP4 · операционная система
- Astra Linux Special Edition для «Эльбрус» (ООО «РусБИТех-Астра») — 8.1 «Ленинград» · операционная система
- Suse Linux Enterprise Desktop (Novell) — версии 12 SP5, 15 SP3, 15 SP4 · операционная система
- РЕД ОС (ООО «Ред Софт») — 7.3 · операционная система
- Альт 8 СП (АО «ИВК») — операционная система
- NTFS-3G (Tuxera) — до 2022.5.17 · прикладное ПО информационных систем
- ОСОН ОСнова Оnyx (АО «НППКТ») — до 2.5.1 · операционная система
- ОС ОН «Стрелец» (АО «Концерн ВНИИНС») — до 16.01.2023 · операционная система
Возможные меры по устранению уязвимости
Обновление. Использование рекомендаций
- Для NTFS-3G: github.com/tuxera/ntfs-3g/releases; github.com/tuxera/ntfs-3g/security/advisories/GHSA-6mv4-4…
- Для Debian GNU/Linux: security-tracker.debian.org/tracker/CVE-2022-30785
- Для Ubuntu: ubuntu.com/security/CVE-2022-30785; ubuntu.com/security/notices/USN-5463-1
- Для программных продуктов Novell Inc.: www.suse.com/security/cve/CVE-2022-30785.html
- Для ОС Astra Linux: использование рекомендаций производителя; wiki.astralinux.ru/astra-linux-se17-bulletin-2022-0819SE17; wiki.astralinux.ru/astra-linux-se16-bulletin-20220829SE16
- Для ОСОН Основа: Обновление программного обеспечения ntfs-3g до версии 1:2017.3.23AR.3-3+deb10u2
- Для Astra Linux Special Edition 4.7 (для архитектуры ARM): использование рекомендаций производителя: wiki.astralinux.ru/astra-linux-se47-bulletin-2022-0926SE47
- Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства
- Для Astra Linux Special Edition для «Эльбрус» 8.1 «Ленинград»: обновить пакет ntfs-3g до 1:2016.2.22AR.1+dfsg-1+deb9u3+ci202301271355+astra1 или более высокой версии, используя рекомендации производителя: wiki.astralinux.ru/astra-linux-se81-bulletin-20230315SE81
- Для ОС ОН «Стрелец»: Обновление программного обеспечения ntfs-3g до версии 1:2016.2.22AR.1+dfsg-1+deb9u3
- Для РедОС: repo.red-soft.ru/redos/7.3c/x86_64/updates/
Источники
- github.com/tuxera/ntfs-3g/releases
- github.com/tuxera/ntfs-3g/security/advisories/GHSA-6mv4-4…
- www.openwall.com/lists/oss-security/2022/06/07/4
- unparalleled.eu/blog/2022/20220607-help-to-heap-suid-priv…
- www.cybersecurity-help.cz/vdb/SB2022052707
- access.redhat.com/security/cve/cve-2022-30785
- security-tracker.debian.org/tracker/CVE-2022-30785
- ubuntu.com/security/CVE-2022-30785
- ubuntu.com/security/notices/USN-5463-1
- www.suse.com/security/cve/CVE-2022-30785.html



