Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2022-01463

CVSS: 7.3
15.03.2022

Уязвимость библиотеки архивирования libarchive, связанная с отслеживанием символьных ссылок, позволяющая нарушителю повысить свои привилегии

Уязвимость библиотеки архивирования libarchive связана с отслеживанием символьных ссылок. Эксплуатация уязвимости может позволить нарушителю повысить свои привилегии с помощь открытия атукуемым специально сформированного архива
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 15.03.2022
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Данные уточняются
Способ эксплуатации: Манипулирование ресурсами
Способ устранения: Нет данных
Меры по устранению: Использование рекомендаций:
Для РедОС:
http://repo.red-soft.ru/redos/7.3c/x86_64/updates/

Для libarchive:
https://github.com/libarchive/libarchive/commit/fba4f123cc456d2b2538f811bb831483bf336bad

Для ОС ТД АИС ФССП России:
https://goslinux.fssp.gov.ru/2726972/

Для системы управления средой виртуализации «ROSA Virtualization» : https://abf.rosalinux.ru/advisories/ROSA-SA-2023-2205

Для Astra Linux Special Edition для «Эльбрус» 8.1 «Ленинград»:
обновить пакет libarchive до 3.6.0-0astra1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se81-bulletin-20230315SE81

Для ОС Аврора: https://cve.omp.ru/bb27514

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-61 CWE-61: UNIX Symbolic Link (Symlink) Following

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2021-23177 An improper link resolution flaw while extracting an archive can lead to changing the access control list (ACL) of the target...

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
7.2 HIGH 2.0 AV:L/AC:L/Au:N/C:C/I:C/A:C
7.3 HIGH 3.0 AV:L/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H

Идентификаторы других систем описаний уязвимостей

CVE-2021-23177
Вендор:
  • ООО «РусБИТех-Астра»
  • ООО «Ред Софт»
  • ФССП России
  • Сообщество свободного программного обеспечения
  • АО «НТЦ ИТ РОСА»
  • ООО «Открытая мобильная платформа»
Тип ПО:
  • Операционная система
  • Прикладное ПО информационных систем
Наименование ПО:
  • Astra Linux Special Edition для «Эльбрус»
  • РЕД ОС
  • ОС ТД АИС ФССП России
  • libarchive
  • ROSA Virtualization
  • ОС Аврора
Версия ПО:
  • 8.1 «Ленинград» (Astra Linux Special Edition для «Эльбрус»)
  • 7.3 (РЕД ОС)
  • ИК6 (ОС ТД АИС ФССП России)
  • от 3.0 до 3.5.1 (libarchive)
  • 2.1 (ROSA Virtualization)
  • до 5.1.4 включительно (ОС Аврора)
ОС и аппаратные платформы:
  • Astra Linux Special Edition для «Эльбрус» (8.1 «Ленинград»)
  • РЕД ОС (7.3)
  • ОС ТД АИС ФССП России (ИК6)
  • ROSA Virtualization (2.1)
  • ОС Аврора (до 5.1.4 включительно)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.