Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2023-03826

CVSS: 8.1
24.01.2021

Уязвимость функции ezxml_new библиотеки для синтаксического анализа XML-документов ezXML, позволяющая нарушителю нарушить целостность данных, а также вызвать отказ в обслуживании

Уязвимость функции ezxml_new библиотеки для синтаксического анализа XML-документов ezXML связана с записью за границами буфера. Эксплуатация уязвимости позволяет нарушителю, действующему удаленно, нарушить целостность данных, а также вызвать отказ в обслуживании
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 24.01.2021
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Существует в открытом доступе
Способ эксплуатации: Манипулирование структурами данных
Способ устранения: Нет данных
Меры по устранению: Для PnetCDF:
использование рекомендаций производителя: https://bugs.debian.org/cgi-bin/bugreport.cgi?bug=989361

Для Debian:
использование рекомендаций производителя: https://security-tracker.debian.org/tracker/CVE-2021-26221

Для NetCDF:
использование рекомендаций производителя: https://bugs.debian.org/cgi-bin/bugreport.cgi?bug=989360

Для Scilab:
Данные уточняются

Для ОС Astra Linux:
использование рекомендаций производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2023-0630SE17MD

Для ОС Astra Linux Special Edition для архитектуры ARM 4.7:
использование рекомендаций производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2023-0907SE47

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-787 Запись за границами буфера

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2021-26221 The ezxml_new function in ezXML 0.8.6 and earlier is vulnerable to OOB write when opening XML file after exhausting the memor...

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
9.4 HIGH 2.0 AV:N/AC:L/Au:N/C:N/I:C/A:C
8.1 HIGH 3.0 AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H

Идентификаторы других систем описаний уязвимостей

CVE-2021-26221
Вендор:
  • Сообщество свободного программного обеспечения
  • ООО «РусБИТех-Астра»
  • Argonne National Laboratory and Northwestern University
  • University Corporation for Atmospheric Research (UCAR)
  • Scilab Enterprises
Тип ПО:
  • Операционная система
  • Прикладное ПО информационных систем
Наименование ПО:
  • Debian GNU/Linux
  • Astra Linux Special Edition
  • PnetCDF
  • NetCDF
  • Scilab
Версия ПО:
  • 10 (Debian GNU/Linux)
  • 11 (Debian GNU/Linux)
  • 12 (Debian GNU/Linux)
  • 1.7 (Astra Linux Special Edition)
  • 4.7 (Astra Linux Special Edition)
  • до 4.9.0 (PnetCDF)
  • до 4.9.0 (NetCDF)
  • до 6.1.1 включительно (Scilab)
ОС и аппаратные платформы:
  • Debian GNU/Linux (10)
  • Debian GNU/Linux (11)
  • Debian GNU/Linux (12)
  • Astra Linux Special Edition (1.7)
  • Astra Linux Special Edition (4.7)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.