BDU:2022-05792 (CVE-2022-0891) — уязвимость функции ExtractImageSection компонента tiffcrop.c библиотеки LibTIFF

По данным БДУ ФСТЭК России, по состоянию на 05.09.2025.

Высокий — 7.1/10 Публичный эксплойт Устранена

Уязвимость функции ExtractImageSection компонента tiffcrop.c библиотеки LibTIFF связана с записью за границами буфера. Эксплуатация уязвимости позволяет нарушителю, действующему удаленно, получить доступ к конфиденциальным данным, а также вызвать отказ в обслуживании с помощью специально созданного TIFF изображения

Кого касается и что делать

  • Уязвимое ПО: Astra Linux Special Edition (ООО «РусБИТех-Астра») — версии 1.6 «Смоленск», 1.7, 4.7; Debian GNU/Linux (Сообщество свободного программного обеспечения) — версии 10, 11; Альт 8 СП (АО «ИВК»); и ещё 4 позиции
  • Что делать: уязвимость устранена производителем — применить исправления: gitlab.com, security-tracker.debian.org, wiki.astralinux.ru
  • Эксплойт: существует в открытом доступе — приоритет обновления внеочередной

Сведения об уязвимости

Идентификаторы BDU:2022-05792 · CVE-2022-0891
Уровень опасности Высокий (базовая оценка CVSS 3.1 — 7.1; CVSS 2.0 — 7.8)
Вектор CVSS 3.1 AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:N/A:H
атака по сети, низкая сложность, без прав, требуется участие пользователя, ограниченное влияние на конфиденциальность, высокое влияние на доступность
Наименование ФСТЭК Уязвимость функции ExtractImageSection компонента tiffcrop.c библиотеки LibTIFF, позволяющая нарушителю получить доступ к конфиденциальным данным, а также вызвать отказ в обслуживании
Даты Опубликована: 19.09.2022 · Обновлена ФСТЭК: 05.09.2025 · Выявлена: 10.03.2022
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Существует в открытом доступе (код атаки общедоступен, риск эксплуатации повышен)
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-787 — запись за границами буфера
Класс уязвимости Уязвимость кода · Способ эксплуатации: манипулирование структурами данных

Уязвимое ПО

  • Astra Linux Special Edition (ООО «РусБИТех-Астра») — версии 1.6 «Смоленск», 1.7, 4.7 · операционная система
  • Debian GNU/Linux (Сообщество свободного программного обеспечения) — версии 10, 11 · операционная система
  • Альт 8 СП (АО «ИВК») — операционная система
  • LibTIFF (Silicon Graphics) — от 3.9.0 до 4.3.0 включительно · прикладное ПО информационных систем
  • ОСОН ОСнова Оnyx (АО «НППКТ») — до 2.5 · операционная система
  • ROSA Virtualization (АО «НТЦ ИТ РОСА») — 2.1 · ПО виртуализации/ПО виртуального программно-аппаратного средства
  • ОС Аврора (ООО «Открытая мобильная платформа») — до 5.1.4 включительно · операционная система

Возможные меры по устранению уязвимости

Обновление.

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных