Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2022-05166

CVSS: 7.5
19.07.2022

Уязвимость компонента hb-ot-shape-fallback.cc библиотеки преобразования текста Harfbuzz, позволяющая нарушителю вызвать отказ в обслуживании

Уязвимость компонента hb-ot-shape-fallback.cc библиотеки для преобразования текста Harfbuzz связана с целочисленным переполнением в файле hb-ot-shape-fallback.cc. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании с помощью передачи приложению специально созданных данных
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 19.07.2022
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Существует в открытом доступе
Способ эксплуатации: Манипулирование структурами данных
Способ устранения: Нет данных
Меры по устранению: Использование рекомендаций:
Для Harfbuzz:
https://github.com/harfbuzz/harfbuzz/commit/62e803b36173fd096d7ad460dd1d1db9be542593

Для РЕД ОС:
https://redos.red-soft.ru/support/secure/

Для Fedora:
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/FQBJ24W6TXLSAQWCFW7IBGUMX4AJI3S4/
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/QQMEXOVDL3T2UXKBCON7JSOCE646G7HG/
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/W56WTC5IY4EIUHVUIHMCXA3BSBZLSZCI/

Для Ubuntu:
https://ubuntu.com/security/notices/USN-5524-1

Для Debian GNU/Linux:
https://security-tracker.debian.org/tracker/CVE-2022-33068

Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/CVE-2022-33068

Для ОСОН ОСнова Оnyx:
Обновление программного обеспечения harfbuzz до версии 2.3.1-1.osnova0

Для ОС Astra Linux Special Edition 1.7:
использование рекомендаций производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2023-0426SE17

Для Astra Linux Special Edition 4.7 для архитектуры ARM:
https://wiki.astralinux.ru/astra-linux-se47-bulletin-2023-0727SE47

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-190 The product performs a calculation that can produce an integer overflow or wraparound when the logic assumes that the resulting value will always be larger than the original value. This occurs when an integer value is incremented to a value that is too large to store in the associated representation. When this occurs, the value may become a very small or negative number.

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2022-33068 An integer overflow in the component hb-ot-shape-fallback.cc of Harfbuzz v4.3.0 allows attackers to cause a Denial of Service...

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
7.8 HIGH 2.0 AV:N/AC:L/Au:N/C:N/I:N/A:C
7.5 HIGH 3.0 AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Идентификаторы других систем описаний уязвимостей

CVE-2022-33068
Вендор:
  • Сообщество свободного программного обеспечения
  • Canonical Ltd.
  • Fedora Project
  • ООО «Ред Софт»
  • ООО «РусБИТех-Астра»
  • Red Hat Inc.
  • Behdad Esfahbod
  • АО "НППКТ"
Тип ПО:
  • Операционная система
  • Прикладное ПО информационных систем
Наименование ПО:
  • Debian GNU/Linux
  • Ubuntu
  • Fedora
  • РЕД ОС
  • Astra Linux Special Edition
  • Red Hat Enterprise Linux
  • HarfBuzz
  • ОСОН ОСнова Оnyx
Версия ПО:
  • 10 (Debian GNU/Linux)
  • 20.04 LTS (Ubuntu)
  • 35 (Fedora)
  • 7.3 (РЕД ОС)
  • 1.7 (Astra Linux Special Edition)
  • 36 (Fedora)
  • 22.04 LTS (Ubuntu)
  • 9 (Red Hat Enterprise Linux)
  • от 4.0.0 до 4.3.0 (HarfBuzz)
  • 4.7 (Astra Linux Special Edition)
  • до 2.6 (ОСОН ОСнова Оnyx)
ОС и аппаратные платформы:
  • Debian GNU/Linux (10)
  • Ubuntu (20.04 LTS)
  • Fedora (35)
  • РЕД ОС (7.3)
  • Astra Linux Special Edition (1.7)
  • Fedora (36)
  • Ubuntu (22.04 LTS)
  • Red Hat Enterprise Linux (9)
  • Astra Linux Special Edition (4.7)
  • ОСОН ОСнова Оnyx (до 2.6)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.