BDU:2024-02327: Уязвимость браузеров Mozilla Firefox, Firefox ESR и почтового клиента Thunderbird, связанная с копированием буфера без проверки размера входных данных, позволяющая нарушителю выполнить произвольный код

Описание уязвимости Уязвимость браузеров Mozilla Firefox, Firefox ESR и почтового клиента Thunderbird связана с копированием буфера без проверки размера входных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код с помощью специально созданной веб-страницы
Вендор Red Hat Inc., Novell Inc., Сообщество свободного программного обеспечения, Canonical Ltd., АО «ИВК», Mozilla Corp., АО "НППКТ"
Наименование ПО Red Hat Enterprise Linux, Suse Linux Enterprise Desktop, SUSE Linux Enterprise Server for SAP Applications, Suse Linux Enterprise Server, Debian GNU/Linux, openSUSE Tumbleweed, Ubuntu, АЛЬТ СП 10, Firefox ESR, Thunderbird, Mozilla Firefox, ОСОН ОСнова Оnyx (запись в едином реестре российских программ №5913)
Версия ПО 7 (Red Hat Enterprise Linux), 12 SP4 (Suse Linux Enterprise Desktop), 12 SP2 (SUSE Linux Enterprise Server for SAP Applications), 12 SP3 (SUSE Linux Enterprise Server for SAP Applications), 12 SP4 (SUSE Linux Enterprise Server for SAP Applications), 12 SP4 (Suse Linux Enterprise Server), 8 (Red Hat Enterprise Linux), 12 SP2-BCL (Suse Linux Enterprise Server), 12 SP2-ESPOS (Suse Linux Enterprise Server), 15 (SUSE Linux Enterprise Server for SAP Applications), 15 SP1 (SUSE Linux Enterprise Server for SAP Applications), 12 SP2-LTSS (Suse Linux Enterprise Server), 12 SP3-LTSS (Suse Linux Enterprise Server), 12 SP3-BCL (Suse Linux Enterprise Server), 12 SP5 (Suse Linux Enterprise Server), 12 SP5 (SUSE Linux Enterprise Server for SAP Applications), 10 (Debian GNU/Linux), 12 SP3-ESPOS (Suse Linux Enterprise Server), 15-LTSS (Suse Linux Enterprise Server), - (openSUSE Tumbleweed), 20.04 LTS (Ubuntu), 12 SP4-ESPOS (Suse Linux Enterprise Server), 12 SP4-LTSS (Suse Linux Enterprise Server), 15 SP1-BCL (Suse Linux Enterprise Server), 15 SP1-LTSS (Suse Linux Enterprise Server), 15 SP1 (Suse Linux Enterprise Server), 11 (Debian GNU/Linux), 12 (Debian GNU/Linux), 15 SP3 (Suse Linux Enterprise Server), 15 SP3 (SUSE Linux Enterprise Server for SAP Applications), 15 SP3 (Suse Linux Enterprise Desktop), 15 SP2 (Suse Linux Enterprise Server), 15 SP2 (SUSE Linux Enterprise Server for SAP Applications), 15 SP4 (Suse Linux Enterprise Server), 15 SP2 (Suse Linux Enterprise Desktop), 15 SP4 (Suse Linux Enterprise Desktop), 15 (Suse Linux Enterprise Server), 15 SP2-BCL (Suse Linux Enterprise Server), 15 SP4 (SUSE Linux Enterprise Server for SAP Applications), 22.04 LTS (Ubuntu), 9 (Red Hat Enterprise Linux), 15 SP1 (Suse Linux Enterprise Desktop), 15 (Suse Linux Enterprise Desktop), 8.2 Telecommunications Update Service (Red Hat Enterprise Linux), 8.2 Update Services for SAP Solutions (Red Hat Enterprise Linux), 8.6 Extended Update Support (Red Hat Enterprise Linux), 9.0 Extended Update Support (Red Hat Enterprise Linux), 8.2 Advanced Update Support (Red Hat Enterprise Linux), 15 SP3-BCL (Suse Linux Enterprise Server), 8.4 Telecommunications Update Service (Red Hat Enterprise Linux), 8.4 Update Services for SAP Solutions (Red Hat Enterprise Linux), 8.4 Advanced Mission Critical Update Support (Red Hat Enterprise Linux), - (АЛЬТ СП 10), 23.10 (Ubuntu), 8.8 Extended Update Support (Red Hat Enterprise Linux), 9.2 Extended Update Support (Red Hat Enterprise Linux), до 115.9 (Firefox ESR), до 115.9 (Thunderbird), до 124 (Mozilla Firefox), до 2.10 (ОСОН ОСнова Оnyx), до 2.10.1 (ОСОН ОСнова Оnyx)
Тип ПО Операционная система, Прикладное ПО информационных систем
Операционные системы и аппаратные платформы
  • Red Hat Inc. Red Hat Enterprise Linux 7 Не указана
  • Novell Inc. Suse Linux Enterprise Desktop 12 SP4 Не указана
  • Novell Inc. SUSE Linux Enterprise Server for SAP Applications 12 SP2 Не указана
  • Novell Inc. SUSE Linux Enterprise Server for SAP Applications 12 SP3 Не указана
  • Novell Inc. SUSE Linux Enterprise Server for SAP Applications 12 SP4 Не указана
  • Novell Inc. Suse Linux Enterprise Server 12 SP4 Не указана
  • Red Hat Inc. Red Hat Enterprise Linux 8 Не указана
  • Novell Inc. Suse Linux Enterprise Server 12 SP2-BCL Не указана
  • Novell Inc. Suse Linux Enterprise Server 12 SP2-ESPOS Не указана
  • Novell Inc. SUSE Linux Enterprise Server for SAP Applications 15 Не указана
  • Novell Inc. SUSE Linux Enterprise Server for SAP Applications 15 SP1 Не указана
  • Novell Inc. Suse Linux Enterprise Server 12 SP2-LTSS Не указана
  • Novell Inc. Suse Linux Enterprise Server 12 SP3-LTSS Не указана
  • Novell Inc. Suse Linux Enterprise Server 12 SP3-BCL Не указана
  • Novell Inc. Suse Linux Enterprise Server 12 SP5 Не указана
  • Novell Inc. SUSE Linux Enterprise Server for SAP Applications 12 SP5 Не указана
  • Сообщество свободного программного обеспечения Debian GNU/Linux 10 Не указана
  • Novell Inc. Suse Linux Enterprise Server 12 SP3-ESPOS Не указана
  • Novell Inc. Suse Linux Enterprise Server 15-LTSS Не указана
  • Novell Inc. openSUSE Tumbleweed - Не указана
  • Canonical Ltd. Ubuntu 20.04 LTS Не указана
  • Novell Inc. Suse Linux Enterprise Server 12 SP4-ESPOS Не указана
  • Novell Inc. Suse Linux Enterprise Server 12 SP4-LTSS Не указана
  • Novell Inc. Suse Linux Enterprise Server 15 SP1-BCL Не указана
  • Novell Inc. Suse Linux Enterprise Server 15 SP1-LTSS Не указана
  • Novell Inc. Suse Linux Enterprise Server 15 SP1 Не указана
  • Сообщество свободного программного обеспечения Debian GNU/Linux 11 Не указана
  • Сообщество свободного программного обеспечения Debian GNU/Linux 12 Не указана
  • Novell Inc. Suse Linux Enterprise Server 15 SP3 Не указана
  • Novell Inc. SUSE Linux Enterprise Server for SAP Applications 15 SP3 Не указана
  • Novell Inc. Suse Linux Enterprise Desktop 15 SP3 Не указана
  • Novell Inc. Suse Linux Enterprise Server 15 SP2 Не указана
  • Novell Inc. SUSE Linux Enterprise Server for SAP Applications 15 SP2 Не указана
  • Novell Inc. Suse Linux Enterprise Server 15 SP4 Не указана
  • Novell Inc. Suse Linux Enterprise Desktop 15 SP2 Не указана
  • Novell Inc. Suse Linux Enterprise Desktop 15 SP4 Не указана
  • Novell Inc. Suse Linux Enterprise Server 15 Не указана
  • Novell Inc. Suse Linux Enterprise Server 15 SP2-BCL Не указана
  • Novell Inc. SUSE Linux Enterprise Server for SAP Applications 15 SP4 Не указана
  • Canonical Ltd. Ubuntu 22.04 LTS Не указана
  • Red Hat Inc. Red Hat Enterprise Linux 9 Не указана
  • Novell Inc. Suse Linux Enterprise Desktop 15 SP1 Не указана
  • Novell Inc. Suse Linux Enterprise Desktop 15 Не указана
  • Red Hat Inc. Red Hat Enterprise Linux 8.2 Telecommunications Update Service Не указана
  • Red Hat Inc. Red Hat Enterprise Linux 8.2 Update Services for SAP Solutions Не указана
  • Red Hat Inc. Red Hat Enterprise Linux 8.6 Extended Update Support Не указана
  • Red Hat Inc. Red Hat Enterprise Linux 9.0 Extended Update Support Не указана
  • Red Hat Inc. Red Hat Enterprise Linux 8.2 Advanced Update Support Не указана
  • Novell Inc. Suse Linux Enterprise Server 15 SP3-BCL Не указана
  • Red Hat Inc. Red Hat Enterprise Linux 8.4 Telecommunications Update Service Не указана
  • Red Hat Inc. Red Hat Enterprise Linux 8.4 Update Services for SAP Solutions Не указана
  • Red Hat Inc. Red Hat Enterprise Linux 8.4 Advanced Mission Critical Update Support Не указана
  • АО «ИВК» АЛЬТ СП 10 - Не указана
  • Canonical Ltd. Ubuntu 23.10 Не указана
  • Red Hat Inc. Red Hat Enterprise Linux 8.8 Extended Update Support Не указана
  • Red Hat Inc. Red Hat Enterprise Linux 9.2 Extended Update Support Не указана
  • АО "НППКТ" ОСОН ОСнова Оnyx до 2.10 Не указана (запись в едином реестре российских программ №5913)
  • АО "НППКТ" ОСОН ОСнова Оnyx до 2.10.1 Не указана (запись в едином реестре российских программ №5913)
Тип ошибки Выход операции за границы буфера в памяти, Копирование буфера без проверки размера входных данных (классическое переполнение буфера)
Идентификатор типа ошибки CWE-119, CWE-120
Класс уязвимости Уязвимость кода
Дата выявления 19.03.2024
Базовый вектор уязвимости
  • CVSS 2.0: AV:N/AC:H/Au:N/C:C/I:C/A:C
  • CVSS 3.0: AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H
Уровень опасности уязвимости Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,6) Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,5)
Возможные меры по устранению уязвимости
Использование рекомендаций:

Для программных продуктов Mozilla:
https://www.mozilla.org/en-US/security/advisories/mfsa2024-13/
https://www.mozilla.org/en-US/security/advisories/mfsa2024-12/
https://www.mozilla.org/en-US/security/advisories/mfsa2024-14/

Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/CVE-2024-2614

Для Debian GNU/Linux:
https://security-tracker.debian.org/tracker/CVE-2024-2614

Для программных продуктов Ubuntu:
https://ubuntu.com/security/CVE-2024-2614
https://ubuntu.com/security/notices/USN-6703-1
https://ubuntu.com/security/notices/USN-6717-1

Для программных продуктов Novell Inc.:
https://www.suse.com/security/cve/CVE-2024-2614.html

Для ОСОН ОСнова Оnyx (версия 2.10):
Обновление программного обеспечения thunderbird до версии 1:115.9.0+repack-1~deb10u1.osnova1

Для ОС Альт 8 СП (релиз 10): установка обновления из публичного репозитория программного средства

Для ОСОН ОСнова Оnyx:
Обновление программного обеспечения firefox-esr до версии 115.9.1esr+repack-1~deb10u1.osnova1
Статус уязвимости Подтверждена производителем
Наличие эксплойта Существует
Способ эксплуатации
  • Манипулирование структурами данных
Способ устранения Обновление программного обеспечения
Информация об устранении Уязвимость устранена
Ссылки на источники
Идентификаторы других систем описаний уязвимостей
Прочая информация Данные уточняются