BDU:2022-01635: Уязвимость функции getcwd() системной библиотеки glibc, позволяющая нарушителю выполнить произвольный код

Описание уязвимости Уязвимость функции getcwd() системной библиотеки glibc связана с ошибкой единичного смещения. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код с помощью отправки специально сформированных данных приложению
Вендор Canonical Ltd., Red Hat Inc., ООО «Ред Софт», ФССП России, The GNU Project, IBM Corp., ООО «РусБИТех-Астра», АО "НППКТ", ООО «Открытая мобильная платформа»
Наименование ПО Ubuntu, Red Hat Enterprise Linux, РЕД ОС (запись в едином реестре российских программ №3751), ОС ТД АИС ФССП России, glibc, Elastic Storage System, IBM Cloud Pak System, Astra Linux Special Edition (запись в едином реестре российских программ №369), ОСОН ОСнова Оnyx (запись в едином реестре российских программ №5913), ОС Аврора (запись в едином реестре российских программ №1543)
Версия ПО
  • 18.04 LTS (Ubuntu)
  • 8 (Red Hat Enterprise Linux)
  • 20.04 LTS (Ubuntu)
  • 16.04 ESM (Ubuntu)
  • 21.10 (Ubuntu)
  • 7.3 (РЕД ОС)
  • ИК6 (ОС ТД АИС ФССП России)
  • от 2.0 до 2.34.9000 (glibc)
  • до 6.1.4.0 (Elastic Storage System)
  • до 2.3.3.5 (IBM Cloud Pak System)
  • 4.7 (Astra Linux Special Edition)
  • до 2.5.1 (ОСОН ОСнова Оnyx)
  • до 4.0.2.209 (ОС Аврора)
Тип ПО Операционная система, Прикладное ПО информационных систем, Сетевое средство, ПО сетевого программно-аппаратного средства, ПО виртуализации/ПО виртуального программно-аппаратного средства
Операционные системы и аппаратные платформы
Тип ошибки Ошибка единичного смещения
Идентификатор типа ошибки
Класс уязвимости Уязвимость кода
Дата выявления 14.03.2022
Базовый вектор уязвимости
Уровень опасности уязвимости Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10)
Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8)
Возможные меры по устранению уязвимости
Использование рекомнедаций:
Для РедОС:
http://repo.red-soft.ru/redos/7.3c/x86_64/updates/

Для glibc:
Обновление программного средства до актуальной версии

Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/CVE-2021-3999

Для Ubuntu:
https://ubuntu.com/security/notices/USN-5310-1
https://ubuntu.com/security/notices/USN-5310-2

Для программных продуктов IBM Corp.:
https://www.ibm.com/support/pages/node/6615957

Для программных продуктов IBM Corp.:
https://www.ibm.com/support/pages/node/6612587

Для ОС Аврора 3.2.1: https://cve.omprussia.ru/bb17321
Для ОС Аврора 3.2.2: https://cve.omprussia.ru/bb18322
Для ОС Аврора 3.2.3: https://cve.omprussia.ru/bb19323
Для ОС Аврора 4.0.2: https://cve.omprussia.ru/bb20402

Для ОС ТД АИС ФССП России:
https://goslinux.fssp.gov.ru/2726972/

Для ОСОН Основа:
Обновление программного обеспечения glibc до версии 2.28-10+deb10u1osnova0

Для Astra Linux Special Edition 4.7 (для архитектуры ARM):
использование рекомендаций производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2022-0926SE47
Статус уязвимости Подтверждена производителем
Наличие эксплойта Существует
Способ эксплуатации
  • Манипулирование структурами данных
Способ устранения Обновление программного обеспечения
Информация об устранении Уязвимость устранена
Ссылки на источники
Идентификаторы других систем описаний уязвимостей
Прочая информация Данные уточняются
Последние изменения