Идентификатор: BDU:2022-03951.
Наименование уязвимости: Уязвимость дескриптора файлов файловой системы NTFS для модуля FUSE NTFS-3G, позволяющая нарушителю выполнить произвольный код с повышенными привилегиями.
Описание уязвимости: Уязвимость дескриптора файлов файловой системы NTFS для модуля FUSE NTFS-3G связана с чтением и записью за границами буфера. Эксплуатация уязвимости может позволить нарушителю выполнить произвольный код с повышенными привилегиями с помощью специально созданного запроса
Уязвимое ПО: Операционная система Canonical Ltd. Ubuntu 18.04 LTS | Операционная система ООО «РусБИТех-Астра» Astra Linux Special Edition 1.6 «Смоленск» | Операционная система Debian GNU/Linux 9.0 | Операционная система Debian GNU/Linux 10.0 | Операционная система Novell Inc. Suse Linux Enterprise Server 12 SP5 | Операционная система Novell Inc. SUSE Linux Enterprise Server for SAP Applications 12 SP5 | Операционная система Canonical Ltd. Ubuntu 20.04 LTS | Операционная система Novell Inc. Suse Linux Enterprise Desktop 12 SP5 | Операционная система Debian GNU/Linux 11.0 | Операционная система Canonical Ltd. Ubuntu 21.10 | Операционная система ООО «РусБИТех-Астра» Astra Linux Special Edition 1.7 | Операционная система Novell Inc. Suse Linux Enterprise Server 15 SP3 | Операционная система Novell Inc. SUSE Linux Enterprise Server for SAP Applications 15 SP3 | Операционная система Novell Inc. Suse Linux Enterprise Desktop 15 SP3 | Операционная система АО «ИВК» Альт 8 СП – | Операционная система Novell Inc. Suse Linux Enterprise Server 15 SP4 | Операционная система Novell Inc. Suse Linux Enterprise Desktop 15 SP4 | Операционная система Novell Inc. SUSE Linux Enterprise Server for SAP Applications 15 SP4 | Операционная система Canonical Ltd. Ubuntu 22.04 LTS | Прикладное ПО информационных систем Tuxera Inc. NTFS-3G до 2022.5.17 | Операционная система ООО «РусБИТех-Астра» Astra Linux Special Edition 4.7 | Операционная система АО “НППКТ” ОСОН ОСнова Оnyx до 2.5.1 |
Наименование ОС и тип аппаратной платформы: Ubuntu 1804 LTS | Astra Linux Special Edition 16 «Смоленск» | Debian GNU/Linux 90 | Debian GNU/Linux 100 | Suse Linux Enterprise Server 12 SP5 | SUSE Linux Enterprise Server for SAP Applications 12 SP5 | Ubuntu 2004 LTS | Suse Linux Enterprise Desktop 12 SP5 | Debian GNU/Linux 110 | Ubuntu 2110 | Astra Linux Special Edition 17 | Suse Linux Enterprise Server 15 SP3 | SUSE Linux Enterprise Server for SAP Applications 15 SP3 | Suse Linux Enterprise Desktop 15 SP3 | Альт 8 СП – | Suse Linux Enterprise Server 15 SP4 | Suse Linux Enterprise Desktop 15 SP4 | SUSE Linux Enterprise Server for SAP Applications 15 SP4 | Ubuntu 2204 LTS | Astra Linux Special Edition 47 ARM |
Дата выявления: 16.05.2022.
CVSS 2.0: AV:L/AC:M/Au:N/C:C/I:C/A:C
Уровень опасности уязвимости: Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,9)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,4)
Возможные меры по устранению:
Использование рекомендаций:
Для NTFS-3G:
https://github.com/tuxera/ntfs-3g/releases
https://github.com/tuxera/ntfs-3g/security/advisories/GHSA-6mv4-4v73-xw58
Для Debian GNU/Linux:
https://security-tracker.debian.org/tracker/CVE-2022-30785
Для Ubuntu:
https://ubuntu.com/security/CVE-2022-30785
https://ubuntu.com/security/notices/USN-5463-1
Для программных продуктов Novell Inc.:
https://www.suse.com/security/cve/CVE-2022-30785.html
Для ОС Astra Linux:
использование рекомендаций производителя:
https://wiki.astralinux.ru/astra-linux-se17-bulletin-2022-0819SE17
https://wiki.astralinux.ru/astra-linux-se16-bulletin-20220829SE16
Для ОСОН Основа:
Обновление программного обеспечения ntfs-3g до версии 1:2017.3.23AR.3-3+deb10u2
Для Astra Linux Special Edition 4.7 (для архитектуры ARM):
использование рекомендаций производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2022-0926SE47
Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства.
Статус уязвимости: Подтверждена производителем
Наличие эксплойта: Существует в открытом доступе
Информация об устранении: Уязвимость устранена
Идентификаторы других систем описаний уязвимости: CVE-2022-30785.
Тип ошибки CWE: CWE-94, CWE-125, CWE-787
Ссылки на источники:
cайт ФАУ «ГНИИИ ПТЗИ ФСТЭК России».
https://github.com/tuxera/ntfs-3g/releases
https://github.com/tuxera/ntfs-3g/security/advisories/GHSA-6mv4-4v73-xw58
https://www.openwall.com/lists/oss-security/2022/06/07/4
https://unparalleled.eu/blog/2022/20220607-help-to-heap-suid-privilege-escalation/
https://www.cybersecurity-help.cz/vdb/SB2022052707
https://access.redhat.com/security/cve/cve-2022-30785
https://security-tracker.debian.org/tracker/CVE-2022-30785
https://ubuntu.com/security/CVE-2022-30785
https://ubuntu.com/security/notices/USN-5463-1
https://www.suse.com/security/cve/CVE-2022-30785.html
https://vuldb.com/ru/?id.200805
https://wiki.astralinux.ru/astra-linux-se16-bulletin-20220829SE16
https://поддержка.нппкт.рф/bin/view/ОСнова/Обновления/2.5.1/
https://wiki.astralinux.ru/astra-linux-se47-bulletin-2022-0926SE47
https://altsp.su/obnovleniya-bezopasnosti/