BDU:2023-00169: Уязвимость интерпретатора языка программирования Scala, связанная с ошибками при десериализации данных, позволяющая нарушителю выполнить произвольный код

Описание уязвимости

Уязвимость интерпретатора языка программирования Scala связана с ошибками при десериализации данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код

Вендор

Сообщество свободного программного обеспечения, Fedora Project, EPFL

Наименование ПО

Debian GNU/Linux, Fedora, Scala

Версия ПО

  • 10 (Debian GNU/Linux)
  • 35 (Fedora)
  • 36 (Fedora)
  • от 2.13.0 до 2.13.9 (Scala)

Тип ПО

Операционная система, Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

  • Сообщество свободного программного обеспечения Debian GNU/Linux 10
  • Fedora Project Fedora 35
  • Fedora Project Fedora 36

Тип ошибки

Восстановление в памяти недостоверных данных

Идентификатор типа ошибки

Класс уязвимости

Уязвимость кода

Дата выявления

23.09.2022

Базовый вектор уязвимости

Уровень опасности уязвимости

Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10)
Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8)

Возможные меры по устранению уязвимости

Установка обновлений из доверенных источников.
В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.

Компенсирующие меры:
- использование средств межсетевого экранирования для ограничения возможности удаленного доступа;
- использование антивирусного программного обеспечения для ограничения возможности загрузки нежелательных файлов.

Использование рекомендаций:
Для Scala:
https://github.com/scala/scala/pull/10118

Для Fedora:
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/6ZOZVWY3X72FZZCCRAKRJYTQOJ6LUD6Z/
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/L3WMKPFAMFQE3HJVRQ5KOJUTWG264SXI/

Для Debian GNU/Linux:
https://security-tracker.debian.org/tracker/CVE-2022-36944

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Способ эксплуатации

  • Манипулирование структурами данных

Способ устранения

Обновление программного обеспечения

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

Прочая информация

Данные уточняются
Последние изменения