BDU:2024-02327: Уязвимость браузеров Mozilla Firefox, Firefox ESR и почтового клиента Thunderbird, связанная с копированием буфера без проверки размера входных данных, позволяющая нарушителю выполнить произвольный код

Описание уязвимости

Уязвимость браузеров Mozilla Firefox, Firefox ESR и почтового клиента Thunderbird связана с копированием буфера без проверки размера входных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код с помощью специально созданной веб-страницы

Вендор

Red Hat Inc., Novell Inc., Сообщество свободного программного обеспечения, Canonical Ltd., АО «ИВК», Mozilla Corp., АО "НППКТ"

Наименование ПО

Red Hat Enterprise Linux, Suse Linux Enterprise Desktop, SUSE Linux Enterprise Server for SAP Applications, Suse Linux Enterprise Server, Debian GNU/Linux, openSUSE Tumbleweed, Ubuntu, АЛЬТ СП 10, Firefox ESR, Thunderbird, Mozilla Firefox, ОСОН ОСнова Оnyx (запись в едином реестре российских программ №5913)

Версия ПО

  • 7 (Red Hat Enterprise Linux)
  • 12 SP4 (Suse Linux Enterprise Desktop)
  • 12 SP2 (SUSE Linux Enterprise Server for SAP Applications)
  • 12 SP3 (SUSE Linux Enterprise Server for SAP Applications)
  • 12 SP4 (SUSE Linux Enterprise Server for SAP Applications)
  • 12 SP4 (Suse Linux Enterprise Server)
  • 8 (Red Hat Enterprise Linux)
  • 12 SP2-BCL (Suse Linux Enterprise Server)
  • 12 SP2-ESPOS (Suse Linux Enterprise Server)
  • 15 (SUSE Linux Enterprise Server for SAP Applications)
  • 15 SP1 (SUSE Linux Enterprise Server for SAP Applications)
  • 12 SP2-LTSS (Suse Linux Enterprise Server)
  • 12 SP3-LTSS (Suse Linux Enterprise Server)
  • 12 SP3-BCL (Suse Linux Enterprise Server)
  • 12 SP5 (Suse Linux Enterprise Server)
  • 12 SP5 (SUSE Linux Enterprise Server for SAP Applications)
  • 10 (Debian GNU/Linux)
  • 12 SP3-ESPOS (Suse Linux Enterprise Server)
  • 15-LTSS (Suse Linux Enterprise Server)
  • - (openSUSE Tumbleweed)
  • 20.04 LTS (Ubuntu)
  • 12 SP4-ESPOS (Suse Linux Enterprise Server)
  • 12 SP4-LTSS (Suse Linux Enterprise Server)
  • 15 SP1-BCL (Suse Linux Enterprise Server)
  • 15 SP1-LTSS (Suse Linux Enterprise Server)
  • 15 SP1 (Suse Linux Enterprise Server)
  • 11 (Debian GNU/Linux)
  • 12 (Debian GNU/Linux)
  • 15 SP3 (Suse Linux Enterprise Server)
  • 15 SP3 (SUSE Linux Enterprise Server for SAP Applications)
  • 15 SP3 (Suse Linux Enterprise Desktop)
  • 15 SP2 (Suse Linux Enterprise Server)
  • 15 SP2 (SUSE Linux Enterprise Server for SAP Applications)
  • 15 SP4 (Suse Linux Enterprise Server)
  • 15 SP2 (Suse Linux Enterprise Desktop)
  • 15 SP4 (Suse Linux Enterprise Desktop)
  • 15 (Suse Linux Enterprise Server)
  • 15 SP2-BCL (Suse Linux Enterprise Server)
  • 15 SP4 (SUSE Linux Enterprise Server for SAP Applications)
  • 22.04 LTS (Ubuntu)
  • 9 (Red Hat Enterprise Linux)
  • 15 SP1 (Suse Linux Enterprise Desktop)
  • 15 (Suse Linux Enterprise Desktop)
  • 8.2 Telecommunications Update Service (Red Hat Enterprise Linux)
  • 8.2 Update Services for SAP Solutions (Red Hat Enterprise Linux)
  • 8.6 Extended Update Support (Red Hat Enterprise Linux)
  • 9.0 Extended Update Support (Red Hat Enterprise Linux)
  • 8.2 Advanced Update Support (Red Hat Enterprise Linux)
  • 15 SP3-BCL (Suse Linux Enterprise Server)
  • 8.4 Telecommunications Update Service (Red Hat Enterprise Linux)
  • 8.4 Update Services for SAP Solutions (Red Hat Enterprise Linux)
  • 8.4 Advanced Mission Critical Update Support (Red Hat Enterprise Linux)
  • - (АЛЬТ СП 10)
  • 23.10 (Ubuntu)
  • 8.8 Extended Update Support (Red Hat Enterprise Linux)
  • 9.2 Extended Update Support (Red Hat Enterprise Linux)
  • до 115.9 (Firefox ESR)
  • до 115.9 (Thunderbird)
  • до 124 (Mozilla Firefox)
  • до 2.10 (ОСОН ОСнова Оnyx)
  • до 2.10.1 (ОСОН ОСнова Оnyx)

Тип ПО

Операционная система, Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

  • Red Hat Inc. Red Hat Enterprise Linux 7
  • Novell Inc. Suse Linux Enterprise Desktop 12 SP4
  • Novell Inc. SUSE Linux Enterprise Server for SAP Applications 12 SP2
  • Novell Inc. SUSE Linux Enterprise Server for SAP Applications 12 SP3
  • Novell Inc. SUSE Linux Enterprise Server for SAP Applications 12 SP4
  • Novell Inc. Suse Linux Enterprise Server 12 SP4
  • Red Hat Inc. Red Hat Enterprise Linux 8
  • Novell Inc. Suse Linux Enterprise Server 12 SP2-BCL
  • Novell Inc. Suse Linux Enterprise Server 12 SP2-ESPOS
  • Novell Inc. SUSE Linux Enterprise Server for SAP Applications 15
  • Novell Inc. SUSE Linux Enterprise Server for SAP Applications 15 SP1
  • Novell Inc. Suse Linux Enterprise Server 12 SP2-LTSS
  • Novell Inc. Suse Linux Enterprise Server 12 SP3-LTSS
  • Novell Inc. Suse Linux Enterprise Server 12 SP3-BCL
  • Novell Inc. Suse Linux Enterprise Server 12 SP5
  • Novell Inc. SUSE Linux Enterprise Server for SAP Applications 12 SP5
  • Сообщество свободного программного обеспечения Debian GNU/Linux 10
  • Novell Inc. Suse Linux Enterprise Server 12 SP3-ESPOS
  • Novell Inc. Suse Linux Enterprise Server 15-LTSS
  • Novell Inc. openSUSE Tumbleweed -
  • Canonical Ltd. Ubuntu 20.04 LTS
  • Novell Inc. Suse Linux Enterprise Server 12 SP4-ESPOS
  • Novell Inc. Suse Linux Enterprise Server 12 SP4-LTSS
  • Novell Inc. Suse Linux Enterprise Server 15 SP1-BCL
  • Novell Inc. Suse Linux Enterprise Server 15 SP1-LTSS
  • Novell Inc. Suse Linux Enterprise Server 15 SP1
  • Сообщество свободного программного обеспечения Debian GNU/Linux 11
  • Сообщество свободного программного обеспечения Debian GNU/Linux 12
  • Novell Inc. Suse Linux Enterprise Server 15 SP3
  • Novell Inc. SUSE Linux Enterprise Server for SAP Applications 15 SP3
  • Novell Inc. Suse Linux Enterprise Desktop 15 SP3
  • Novell Inc. Suse Linux Enterprise Server 15 SP2
  • Novell Inc. SUSE Linux Enterprise Server for SAP Applications 15 SP2
  • Novell Inc. Suse Linux Enterprise Server 15 SP4
  • Novell Inc. Suse Linux Enterprise Desktop 15 SP2
  • Novell Inc. Suse Linux Enterprise Desktop 15 SP4
  • Novell Inc. Suse Linux Enterprise Server 15
  • Novell Inc. Suse Linux Enterprise Server 15 SP2-BCL
  • Novell Inc. SUSE Linux Enterprise Server for SAP Applications 15 SP4
  • Canonical Ltd. Ubuntu 22.04 LTS
  • Red Hat Inc. Red Hat Enterprise Linux 9
  • Novell Inc. Suse Linux Enterprise Desktop 15 SP1
  • Novell Inc. Suse Linux Enterprise Desktop 15
  • Red Hat Inc. Red Hat Enterprise Linux 8.2 Telecommunications Update Service
  • Red Hat Inc. Red Hat Enterprise Linux 8.2 Update Services for SAP Solutions
  • Red Hat Inc. Red Hat Enterprise Linux 8.6 Extended Update Support
  • Red Hat Inc. Red Hat Enterprise Linux 9.0 Extended Update Support
  • Red Hat Inc. Red Hat Enterprise Linux 8.2 Advanced Update Support
  • Novell Inc. Suse Linux Enterprise Server 15 SP3-BCL
  • Red Hat Inc. Red Hat Enterprise Linux 8.4 Telecommunications Update Service
  • Red Hat Inc. Red Hat Enterprise Linux 8.4 Update Services for SAP Solutions
  • Red Hat Inc. Red Hat Enterprise Linux 8.4 Advanced Mission Critical Update Support
  • АО «ИВК» АЛЬТ СП 10 -
  • Canonical Ltd. Ubuntu 23.10
  • Red Hat Inc. Red Hat Enterprise Linux 8.8 Extended Update Support
  • Red Hat Inc. Red Hat Enterprise Linux 9.2 Extended Update Support
  • АО "НППКТ" ОСОН ОСнова Оnyx до 2.10 (запись в едином реестре российских программ №5913)
  • АО "НППКТ" ОСОН ОСнова Оnyx до 2.10.1 (запись в едином реестре российских программ №5913)

Тип ошибки

Выход операции за границы буфера в памяти, Копирование буфера без проверки размера входных данных (классическое переполнение буфера)

Идентификатор типа ошибки

Класс уязвимости

Уязвимость кода

Дата выявления

19.03.2024

Базовый вектор уязвимости

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,6)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,5)

Возможные меры по устранению уязвимости

Использование рекомендаций:

Для программных продуктов Mozilla:
https://www.mozilla.org/en-US/security/advisories/mfsa2024-13/
https://www.mozilla.org/en-US/security/advisories/mfsa2024-12/
https://www.mozilla.org/en-US/security/advisories/mfsa2024-14/

Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/CVE-2024-2614

Для Debian GNU/Linux:
https://security-tracker.debian.org/tracker/CVE-2024-2614

Для программных продуктов Ubuntu:
https://ubuntu.com/security/CVE-2024-2614
https://ubuntu.com/security/notices/USN-6703-1
https://ubuntu.com/security/notices/USN-6717-1

Для программных продуктов Novell Inc.:
https://www.suse.com/security/cve/CVE-2024-2614.html

Для ОСОН ОСнова Оnyx (версия 2.10):
Обновление программного обеспечения thunderbird до версии 1:115.9.0+repack-1~deb10u1.osnova1

Для ОС Альт 8 СП (релиз 10): установка обновления из публичного репозитория программного средства

Для ОСОН ОСнова Оnyx:
Обновление программного обеспечения firefox-esr до версии 115.9.1esr+repack-1~deb10u1.osnova1

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует

Способ эксплуатации

  • Манипулирование структурами данных

Способ устранения

Обновление программного обеспечения

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

Прочая информация

Данные уточняются
Последние изменения