Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2022-05981

CVSS: 8.8
25.05.2022

Уязвимость функции find_pattern_in_path текстового редактора Vim, позволяющая нарушителю получить доступ к конфиденциальным данным, нарушить их целостность, а также вызвать отказ в обслуживании

Уязвимость функции find_pattern_in_path текстового редактора Vim связана с использованием памяти после её освобождения. Эксплуатация уязвимости позволяет нарушителю, действующему удаленно, получить доступ к конфиденциальным данным, нарушить их целостность, а также вызвать отказ в обслуживании
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 25.05.2022
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Существует в открытом доступе
Способ эксплуатации: Манипулирование структурами данных
Способ устранения: Нет данных
Меры по устранению: Использование рекомендаций:

Для Vim:
https://github.com/vim/vim/commit/e2fa213cf571041dbd04ab0329303ffdc980678a

Для Debian:
https://security-tracker.debian.org/tracker/CVE-2022-1898

Для ОС Astra Linux:
https://wiki.astralinux.ru/astra-linux-se16-bulletin-20220829SE16
https://wiki.astralinux.ru/astra-linux-se17-bulletin-2022-1011SE17MD

Для ОС Альт 8 СП:
установка обновления из публичного репозитория программного средства

Для Ubuntu:
https://ubuntu.com/security/CVE-2022-1898
https://ubuntu.com/security/notices/USN-5498-1

Для Fedora:
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/OZSLFIKFYU5Y2KM5EJKQNYHWRUBDQ4GJ/
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/QMFHBC5OQXDPV2SDYA2JUQGVCPYASTJB/
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/TYNK6SDCMOLQJOI3B4AOE66P2G2IH4ZM/

Для программных продуктов Novell Inc.:
https://www.suse.com/security/cve/CVE-2022-1898.html

Для ОСОН ОСнова Оnyx:
Обновление программного обеспечения vim до версии 2:9.0.0626-1

Для Astra Linux Special Edition 4.7: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2022-1121SE47

Для Astra Linux Special Edition для «Эльбрус» 8.1 «Ленинград»:
обновить пакет vim до 2:9.0.0242-1.astra1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se81-bulletin-20230315SE81

Для ОС ОН «Стрелец»:
Обновление программного обеспечения vim до версии 2:8.0.0197-4+deb9u7

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-416 The product reuses or references memory after it has been freed. At some point afterward, the memory may be allocated again and saved in another pointer, while the original pointer references a location somewhere within the new allocation. Any operations using the original pointer are no longer valid because the memory "belongs" to the code that operates on the new pointer.

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2022-1898 Use After Free in vim/vim

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
9.3 HIGH 2.0 AV:N/AC:M/Au:N/C:C/I:C/A:C
8.8 HIGH 3.0 AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Идентификаторы других систем описаний уязвимостей

CVE-2022-1898
Вендор:
  • ООО «РусБИТех-Астра»
  • Novell Inc.
  • Сообщество свободного программного обеспечения
  • Fedora Project
  • Canonical Ltd.
  • АО «ИВК»
  • АО "НППКТ"
  • АО «Концерн ВНИИНС»
Тип ПО:
  • Операционная система
  • Прикладное ПО информационных систем
Наименование ПО:
  • Astra Linux Special Edition
  • SUSE Linux Enterprise Server for SAP Applications
  • Debian GNU/Linux
  • Astra Linux Special Edition для «Эльбрус»
  • Suse Linux Enterprise Server
  • Fedora
  • Ubuntu
  • OpenSUSE Leap
  • Альт 8 СП
  • Suse Linux Enterprise Desktop
  • vim
  • ОСОН ОСнова Оnyx
  • ОС ОН «Стрелец»
Версия ПО:
  • 1.6 «Смоленск» (Astra Linux Special Edition)
  • 15 (SUSE Linux Enterprise Server for SAP Applications)
  • 15 SP1 (SUSE Linux Enterprise Server for SAP Applications)
  • 10 (Debian GNU/Linux)
  • 8.1 «Ленинград» (Astra Linux Special Edition для «Эльбрус»)
  • 15-LTSS (Suse Linux Enterprise Server)
  • 15 SP1-BCL (Suse Linux Enterprise Server)
  • 15 SP1-LTSS (Suse Linux Enterprise Server)
  • 34 (Fedora)
  • 16.04 ESM (Ubuntu)
  • 15.3 (OpenSUSE Leap)
  • 11 (Debian GNU/Linux)
  • 35 (Fedora)
  • 1.7 (Astra Linux Special Edition)
  • 15.4 (OpenSUSE Leap)
  • 15 SP2 (SUSE Linux Enterprise Server for SAP Applications)
  • - (Альт 8 СП)
  • 36 (Fedora)
  • 15 SP4 (Suse Linux Enterprise Server)
  • 15 SP4 (Suse Linux Enterprise Desktop)
  • 15 SP2-BCL (Suse Linux Enterprise Server)
  • 15 SP4 (SUSE Linux Enterprise Server for SAP Applications)
  • 15 SP2-LTSS (Suse Linux Enterprise Server)
  • до 8.2.5024 (vim)
  • 4.7 (Astra Linux Special Edition)
  • до 2.6 (ОСОН ОСнова Оnyx)
  • до 16.01.2023 (ОС ОН «Стрелец»)
ОС и аппаратные платформы:
  • Astra Linux Special Edition (1.6 «Смоленск»)
  • SUSE Linux Enterprise Server for SAP Applications (15)
  • SUSE Linux Enterprise Server for SAP Applications (15 SP1)
  • Debian GNU/Linux (10)
  • Astra Linux Special Edition для «Эльбрус» (8.1 «Ленинград»)
  • Suse Linux Enterprise Server (15-LTSS)
  • Suse Linux Enterprise Server (15 SP1-BCL)
  • Suse Linux Enterprise Server (15 SP1-LTSS)
  • Fedora (34)
  • Ubuntu (16.04 ESM)
  • OpenSUSE Leap (15.3)
  • Debian GNU/Linux (11)
  • Fedora (35)
  • Astra Linux Special Edition (1.7)
  • OpenSUSE Leap (15.4)
  • SUSE Linux Enterprise Server for SAP Applications (15 SP2)
  • Альт 8 СП (-)
  • Fedora (36)
  • Suse Linux Enterprise Server (15 SP4)
  • Suse Linux Enterprise Desktop (15 SP4)
  • Suse Linux Enterprise Server (15 SP2-BCL)
  • SUSE Linux Enterprise Server for SAP Applications (15 SP4)
  • Suse Linux Enterprise Server (15 SP2-LTSS)
  • Astra Linux Special Edition (4.7)
  • ОСОН ОСнова Оnyx (до 2.6)
  • ОС ОН «Стрелец» (до 16.01.2023)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.