Описание уязвимости | Уязвимость реализации технологии XSLT (eXtensible Stylesheet Language Transformations) браузера Firefox и почтового клиента Thunderbird связана с некорректной работой пользовательского интерфейса при обработке содержимого адресной строкой. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, проводить спуфинг-атаки |
Вендор | Red Hat Inc., Canonical Ltd., ООО «РусБИТех-Астра», Сообщество свободного программного обеспечения, ООО «Ред Софт», ФССП России, АО «ИВК», Mozilla Corp., АО "НППКТ" |
Наименование ПО | Red Hat Enterprise Linux, Ubuntu, Astra Linux Special Edition (запись в едином реестре российских программ №369), Debian GNU/Linux, РЕД ОС (запись в едином реестре российских программ №3751), ОС ТД АИС ФССП России, Альт 8 СП, Thunderbird, Firefox, ОСОН ОСнова Оnyx (запись в едином реестре российских программ №5913) |
Версия ПО | 7 (Red Hat Enterprise Linux), 18.04 LTS (Ubuntu), 1.6 «Смоленск» (Astra Linux Special Edition), 8 (Red Hat Enterprise Linux), 10 (Debian GNU/Linux), 20.04 LTS (Ubuntu), 8.2 Extended Update Support (Red Hat Enterprise Linux), 11 (Debian GNU/Linux), 8.1 Update Services for SAP Solutions (Red Hat Enterprise Linux), 8.4 Extended Update Support (Red Hat Enterprise Linux), 7.3 (РЕД ОС), 1.7 (Astra Linux Special Edition), ИК6 (ОС ТД АИС ФССП России), - (Альт 8 СП), 9 (Red Hat Enterprise Linux), до 91.13 (Thunderbird), до 104 (Firefox), 4.7 (Astra Linux Special Edition), до 2.6 (ОСОН ОСнова Оnyx) |
Тип ПО | Операционная система, Прикладное ПО информационных систем |
Операционные системы и аппаратные платформы |
|
Тип ошибки | Интерфейс пользователя продукта не предупреждает пользователя о небезопасных действиях |
Идентификатор типа ошибки | CWE-356 |
Класс уязвимости | Уязвимость архитектуры |
Дата выявления | 23.08.2022 |
Базовый вектор уязвимости |
|
Уровень опасности уязвимости | Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,6) Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,5) |
Возможные меры по устранению уязвимости |
Использование рекомендаций:
Для программных продуктов Mozilla: https://www.mozilla.org/en-US/security/advisories/mfsa2022-33/ https://www.mozilla.org/en-US/security/advisories/mfsa2022-37/ Для программных продуктов Red Hat: https://access.redhat.com/security/cve/CVE-2022-38472 Для Debian: https://security-tracker.debian.org/tracker/CVE-2022-38472 Для Ubuntu.: https://ubuntu.com/security/notices/USN-5581-1 Для ОС ТД АИС ФССП России: https://goslinux.fssp.gov.ru/2726972/ Для Ред ОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/ Для ОСОН ОСнова Оnyx: Обновление программного обеспечения thunderbird до версии 1:102.4.0+repack-1~deb10u1.osnova1 Для ОСОН ОСнова Оnyx: Обновление программного обеспечения firefox-esr до версии 102.4.0esr+repack-1~deb10u1.osnova1 Для ОС Astra Linux: использование рекомендаций производителя: https://wiki.astralinux.ru/astra-linux-se16-bulletin-20221220SE16 Для ОС Astra Linux Special Edition 1.7: использование рекомендаций производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2022-1221SE17MD Для ОС Astra Linux Special Edition 4.7 для архитектуры ARM: использование рекомендаций производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2023-0131SE47MD Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства |
Статус уязвимости | Подтверждена производителем |
Наличие эксплойта | Данные уточняются |
Способ эксплуатации |
|
Способ устранения | Обновление программного обеспечения |
Информация об устранении | Уязвимость устранена |
Ссылки на источники |
https://www.mozilla.org/en-US/security/advisories/mfsa2022-33/
https://www.mozilla.org/en-US/security/advisories/mfsa2022-37/
https://access.redhat.com/security/cve/CVE-2022-38472
https://security-tracker.debian.org/tracker/CVE-2022-38472
https://ubuntu.com/security/notices/USN-5581-1
https://goslinux.fssp.gov.ru/2726972/
http://repo.red-soft.ru/redos/7.3c/x86_64/updates/
https://поддержка.нппкт.рф/bin/view/ОСнова/Обновления/2.6/
https://поддержка.нппкт.рф/bin/view/ОСнова/Обновления/2.6/
https://wiki.astralinux.ru/astra-linux-se16-bulletin-20221220SE16
https://wiki.astralinux.ru/astra-linux-se17-bulletin-2022-1221SE17MD
https://wiki.astralinux.ru/astra-linux-se47-bulletin-2023-0131SE47MD
https://altsp.su/obnovleniya-bezopasnosti/
|
Идентификаторы других систем описаний уязвимостей |
|
Прочая информация | Данные уточняются |