Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2023-01258

CVSS: 8.6
06.03.2023

Уязвимость функции ares_set_sortlist библиотеки асинхронных DNS-запросов c-ares, позволяющая нарушителю вызвать отказ в обслуживании или оказать ограниченное влияния на конфиденциальность и целостность

Уязвимость функции ares_set_sortlist библиотеки асинхронных DNS-запросов c-ares связана с отсутствием проверки достоверности входной строки, что допускает возможное переполнение стека произвольной длины. Эксплуатация уязвимости может позволить нарушителю вызвать отказ в обслуживании или оказать ограниченное влияния на конфиденциальность и целостность
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 06.03.2023
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Существует в открытом доступе
Способ эксплуатации: Данные уточняются
Способ устранения: Нет данных
Меры по устранению: Использование рекомендаций:
Для c-ares:
https://github.com/c-ares/c-ares/pull/497
https://github.com/c-ares/c-ares/commit/9903253c347f9e0bffd285ae3829aef251cc852d

Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/

Для Debian GNU/Linux:
https://security-tracker.debian.org/tracker/CVE-2022-4904

Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/CVE-2022-4904

Для Ubuntu:
https://ubuntu.com/security/notices/USN-5907-1

Для Fedora:
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/33LDNS6RPOPP36Z4MPWXALUQZXJCWJS2/

Для ОСОН ОСнова Оnyx:
Обновление программного обеспечения c-ares до версии 1.14.0-1+deb10u3

Для ОС АЛЬТ СП 10: установка обновления из публичного репозитория программного средства

Для операционной системы РОСА ХРОМ: https://abf.rosalinux.ru/advisories/ROSA-SA-2023-2284

Для системы управления средой виртуализации «ROSA Virtualization» : https://abf.rosalinux.ru/advisories/ROSA-SA-2023-2246

Для ОС Astra Linux Special Edition 1.7:
обновить пакет c-ares до 1.14.0-1+deb10u2 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2023-0303SE17MD

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-119 The product performs operations on a memory buffer, but it reads from or writes to a memory location outside the buffer's intended boundary. This may result in read or write operations on unexpected memory locations that could be linked to other variables, data structures, or internal program data.
CWE-20 The product receives input or data, but it does not validate or incorrectly validates that the input has the properties that are required to process the data safely and correctly.

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2022-4904 A flaw was found in the c-ares package. The ares_set_sortlist is missing checks about the validity of the input string, which...

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
9 HIGH 2.0 AV:N/AC:L/Au:N/C:P/I:P/A:C
8.6 HIGH 3.0 AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:H

Идентификаторы других систем описаний уязвимостей

CVE-2022-4904
Вендор:
  • Red Hat Inc.
  • Canonical Ltd.
  • Сообщество свободного программного обеспечения
  • ООО «Ред Софт»
  • ООО «РусБИТех-Астра»
  • Fedora Project
  • АО «НТЦ ИТ РОСА»
  • АО "НППКТ"
  • АО «ИВК»
Тип ПО:
  • Операционная система
  • Прикладное ПО информационных систем
Наименование ПО:
  • Red Hat Enterprise Linux
  • Ubuntu
  • Debian GNU/Linux
  • Red Hat Software Collections
  • РЕД ОС
  • Astra Linux Special Edition
  • Fedora
  • c-ares
  • ROSA Virtualization
  • РОСА ХРОМ
  • ОСОН ОСнова Оnyx
  • АЛЬТ СП 10
Версия ПО:
  • 7 (Red Hat Enterprise Linux)
  • 18.04 LTS (Ubuntu)
  • 8 (Red Hat Enterprise Linux)
  • 10 (Debian GNU/Linux)
  • - (Red Hat Software Collections)
  • 20.04 LTS (Ubuntu)
  • 11 (Debian GNU/Linux)
  • 7.3 (РЕД ОС)
  • 1.7 (Astra Linux Special Edition)
  • 36 (Fedora)
  • 22.04 LTS (Ubuntu)
  • 9 (Red Hat Enterprise Linux)
  • 22.10 (Ubuntu)
  • до 1.18.1-2 (c-ares)
  • 2.1 (ROSA Virtualization)
  • 12.4 (РОСА ХРОМ)
  • до 2.8 (ОСОН ОСнова Оnyx)
  • - (АЛЬТ СП 10)
ОС и аппаратные платформы:
  • Red Hat Enterprise Linux (7)
  • Ubuntu (18.04 LTS)
  • Red Hat Enterprise Linux (8)
  • Debian GNU/Linux (10)
  • Ubuntu (20.04 LTS)
  • Debian GNU/Linux (11)
  • РЕД ОС (7.3)
  • Astra Linux Special Edition (1.7)
  • Fedora (36)
  • Ubuntu (22.04 LTS)
  • Red Hat Enterprise Linux (9)
  • Ubuntu (22.10)
  • ROSA Virtualization (2.1)
  • РОСА ХРОМ (12.4)
  • ОСОН ОСнова Оnyx (до 2.8)
  • АЛЬТ СП 10 (-)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.