Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2022-02723

CVSS: 6
12.04.2022

Уязвимость распределенной системы управления версиями Git, связанная с недостатками разграничения доступа, позволяющая нарушителю повысить свои привилегии или выполнить произвольные команды

Уязвимость распределенной системы управления версиями Git связана с возможностью создать папку "C:\.git". Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, запускать произвольные команды
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 12.04.2022
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Существует в открытом доступе
Способ эксплуатации: Данные уточняются
Способ устранения: Нет данных
Меры по устранению: Использование рекомендаций:


Для Git:
https://git-scm.com/downloads

Для продуктов Red Hat Inc.:

https://access.redhat.com/hydra/rest/securitydata/cve/CVE-2022-24765.xml



Для Ubuntu:

https://ubuntu.com/security/CVE-2022-24765



Для Debian GNU/Linux:

https://security-tracker.debian.org/tracker/CVE-2022-24765

Для РедОС:
http://repo.red-soft.ru/redos/7.3c/x86_64/updates/

Для Fedora:
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/5PTN5NYEHYN2OQSHSAMCNICZNK2U4QH6/
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/BENQYTDGUL6TF3UALY6GSIEXIHUIYNWM/
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/SLP42KIZ6HACTVZMZLJLFJQ4W2XYT27M/

Для продуктов Microsoft Corp.:
https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2022-24765

Для Apple Xcode:
https://support.apple.com/kb/HT213261

Организационные меры:
Пользователи, которые не имеют возможности выполнить обновление, могут:
1. Создать папку `.git` на всех дисках, где выполняются команды Git, и удалить доступ для чтения/записи к этим папкам
2. Определить GIT_CEILING_DIRECTORIES переменную среды , чтобы она содержала родительский каталог вашего профиля пользователя (т . е. /Users в macOS,
/homeLinux и C:\UsersWindows)
3. Избегайть запуска Git на многопользовательских компьютерах, если ваш текущий рабочий каталог не находится в доверенном репозитории

Для ОСОН Основа:
Обновление программного обеспечения git до версии 1:2.36.1-1

Для Astra Linux Special Edition 1.7: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2023-0303SE17MD

Для Astra Linux Special Edition для архитектуры ARM для 4.7: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2023-0316SE47MD

Для Astra Linux Special Edition 1.6 «Смоленск»::
обновить пакет git до 1:2.11.0-3+deb9u10+ci202408021513+astra4 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se16-bulletin-20241017SE16

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-284 The product does not restrict or incorrectly restricts access to a resource from an unauthorized actor.
CWE-427 The product uses a fixed or controlled search path to find resources, but one or more locations in that path can be under the control of unintended actors.

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2022-24765 Uncontrolled search for the Git directory in Git for Windows

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
6.9 MEDIUM 2.0 AV:L/AC:M/Au:N/C:C/I:C/A:C
6 MEDIUM 3.0 AV:L/AC:H/PR:L/UI:R/S:U/C:H/I:H/A:N

Идентификаторы других систем описаний уязвимостей

CVE-2022-24765
Вендор:
  • Сообщество свободного программного обеспечения
  • Canonical Ltd.
  • ООО «РусБИТех-Астра»
  • Microsoft Corp
  • Fedora Project
  • ООО «Ред Софт»
  • Linus Torvalds, Junio Hamano
  • Apple Inc.
  • АО "НППКТ"
Тип ПО:
  • Операционная система
  • Прикладное ПО информационных систем
Наименование ПО:
  • Debian GNU/Linux
  • Ubuntu
  • Astra Linux Special Edition
  • Microsoft Visual Studio 2019
  • Fedora
  • РЕД ОС
  • Microsoft Visual Studio 2022
  • Git
  • Xcode
  • ОСОН ОСнова Оnyx
  • Microsoft Visual Studio 2017
Версия ПО:
  • 9 (Debian GNU/Linux)
  • 18.04 LTS (Ubuntu)
  • 1.6 «Смоленск» (Astra Linux Special Edition)
  • 10 (Debian GNU/Linux)
  • 20.04 LTS (Ubuntu)
  • от 16.0 до 16.6 включительно (Microsoft Visual Studio 2019)
  • от 16.0 до 16.8 включительно (Microsoft Visual Studio 2019)
  • 34 (Fedora)
  • 11 (Debian GNU/Linux)
  • 35 (Fedora)
  • 21.10 (Ubuntu)
  • 7.3 (РЕД ОС)
  • 1.7 (Astra Linux Special Edition)
  • 17.0 (Microsoft Visual Studio 2022)
  • 36 (Fedora)
  • до 2.35.2 (Git)
  • 17.1 (Microsoft Visual Studio 2022)
  • до 13.4 (Xcode)
  • 4.7 (Astra Linux Special Edition)
  • до 2.5 (ОСОН ОСнова Оnyx)
  • от 15.0 до 15.8 включительно (Microsoft Visual Studio 2017)
  • от 16.0 до 16.10 включительно (Microsoft Visual Studio 2019)
ОС и аппаратные платформы:
  • Debian GNU/Linux (9)
  • Ubuntu (18.04 LTS)
  • Astra Linux Special Edition (1.6 «Смоленск»)
  • Debian GNU/Linux (10)
  • Ubuntu (20.04 LTS)
  • Fedora (34)
  • Debian GNU/Linux (11)
  • Fedora (35)
  • Ubuntu (21.10)
  • РЕД ОС (7.3)
  • Astra Linux Special Edition (1.7)
  • Fedora (36)
  • Astra Linux Special Edition (4.7)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.