Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2022-06933

CVSS: 6.4
15.11.2022

Уязвимость параметров PAC (Privileged Attribute Certificate) функции krb5_parse_pac пакетов Heimdal и MIT Kerberos программы сетевого взаимодействия Samba, позволяющая нарушителю вызвать отказ в обслуживании

Уязвимость параметров PAC (Privileged Attribute Certificate) функции krb5_parse_pac пакетов Heimdal и MIT Kerberos программы сетевого взаимодействия Samba связана с переполнением буфера в стеке. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 15.11.2022
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Существует в открытом доступе
Способ эксплуатации: Манипулирование структурами данных
Способ устранения: Нет данных
Меры по устранению: Установка обновлений из доверенных источников.
В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.

Компенсирующие меры:
- использование антивирусных средств защиты для ограничения возможности внедрения вредоносного программного обеспечения;
- использование средств межсетевого экранирования с целью ограничения возможности удаленной эксплуатации уязвимости.

Использование рекомендаций:
Для Samba:
https://www.samba.org/samba/security/CVE-2022-42898.html

Для Debian GNU/Linux:
https://security-tracker.debian.org/tracker/CVE-2022-42898

Для программных продуктов Novell Inc.:
https://www.suse.com/security/cve/CVE-2022-42898.html

Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/CVE-2022-42898

Для ОСОН ОСнова Оnyx (версия 2.7):
Обновление программного обеспечения krb5 до версии 1.17-3+deb10u5

Для Astra Linux Special Edition 1.7: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2023-0303SE17MD

Для ОСОН ОСнова Оnyx:
Обновление программного обеспечения heimdal до версии 7.7.0+dfsg-2+deb11u3

Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства

Для ОСОН ОСнова Оnyx (версия 2.10):
Обновление программного обеспечения samba до версии 2:4.15.13+repack-osnova4

Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства

Для ОС РОСА "КОБАЛЬТ": https://abf.rosa.ru/advisories/ROSA-SA-2024-2492

Для ОС РОСА "КОБАЛЬТ": https://abf.rosa.ru/advisories/ROSA-SA-2024-2492

Для системы управления средой виртуализации «ROSA Virtualization»: https://abf.rosa.ru/advisories/ROSA-SA-2024-2451

Для операционной системы РОСА ХРОМ: https://abf.rosa.ru/advisories/ROSA-SA-2024-2419

Для системы управления средой виртуализации «ROSA Virtualization»: https://abf.rosa.ru/advisories/ROSA-SA-2025-2879

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-190 The product performs a calculation that can produce an integer overflow or wraparound when the logic assumes that the resulting value will always be larger than the original value. This occurs when an integer value is incremented to a value that is too large to store in the associated representation. When this occurs, the value may become a very small or negative number.

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2022-42898 PAC parsing in MIT Kerberos 5 (aka krb5) before 1.19.4 and 1.20.x before 1.20.1 has integer overflows that may lead to remote...

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
6.1 MEDIUM 2.0 AV:N/AC:H/Au:S/C:P/I:C/A:P
6.4 MEDIUM 3.0 AV:N/AC:H/PR:L/UI:N/S:U/C:L/I:H/A:L

Идентификаторы других систем описаний уязвимостей

CVE-2022-42898
Вендор:
  • Red Hat Inc.
  • Сообщество свободного программного обеспечения
  • Novell Inc.
  • ООО «РусБИТех-Астра»
  • АО «ИВК»
  • Samba Team
  • АО "НППКТ"
  • АО «НТЦ ИТ РОСА»
  • Project Harbor
Тип ПО:
  • Операционная система
  • ПО виртуализации/ПО виртуального программно-аппаратного средства
  • Сетевое программное средство
  • Прикладное ПО информационных систем
Наименование ПО:
  • Red Hat Enterprise Linux
  • Red Hat Virtualization
  • Debian GNU/Linux
  • openSUSE Tumbleweed
  • OpenSUSE Leap
  • Astra Linux Special Edition
  • Альт 8 СП
  • openSUSE Leap Micro
  • Samba
  • ОСОН ОСнова Оnyx
  • РОСА Кобальт
  • ROSA Virtualization
  • РОСА ХРОМ
  • harbor
Версия ПО:
  • 6 (Red Hat Enterprise Linux)
  • 7 (Red Hat Enterprise Linux)
  • 4 (Red Hat Virtualization)
  • 8 (Red Hat Enterprise Linux)
  • 10 (Debian GNU/Linux)
  • - (openSUSE Tumbleweed)
  • 15.3 (OpenSUSE Leap)
  • 11 (Debian GNU/Linux)
  • 1.7 (Astra Linux Special Edition)
  • 15.4 (OpenSUSE Leap)
  • - (Альт 8 СП)
  • 9 (Red Hat Enterprise Linux)
  • 5.2 (openSUSE Leap Micro)
  • от 4.15 до 4.15.12 (Samba)
  • от 4.16 до 4.16.7 (Samba)
  • от 4.17 до 4.17.3 (Samba)
  • 5.3 (openSUSE Leap Micro)
  • до 2.7 (ОСОН ОСнова Оnyx)
  • 7.9 (РОСА Кобальт)
  • 2.1 (ROSA Virtualization)
  • 12.4 (РОСА ХРОМ)
  • до 2.8 (ОСОН ОСнова Оnyx)
  • 2.7.0 (harbor)
  • до 2.10 (ОСОН ОСнова Оnyx)
ОС и аппаратные платформы:
  • Red Hat Enterprise Linux (6)
  • Red Hat Enterprise Linux (7)
  • Red Hat Enterprise Linux (8)
  • Debian GNU/Linux (10)
  • openSUSE Tumbleweed (-)
  • OpenSUSE Leap (15.3)
  • Debian GNU/Linux (11)
  • Astra Linux Special Edition (1.7)
  • OpenSUSE Leap (15.4)
  • Альт 8 СП (-)
  • Red Hat Enterprise Linux (9)
  • openSUSE Leap Micro (5.2)
  • openSUSE Leap Micro (5.3)
  • ОСОН ОСнова Оnyx (до 2.7)
  • РОСА Кобальт (7.9)
  • ROSA Virtualization (2.1)
  • РОСА ХРОМ (12.4)
  • ОСОН ОСнова Оnyx (до 2.8)
  • ОСОН ОСнова Оnyx (до 2.10)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.