Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2023-06152

CVSS: 7.8
02.06.2020

Уязвимость функции bitwriter_grow_ in() аудиокодека FLAC, позволяющая нарушителю выполнить произвольный код

Уязвимость функции bitwriter_grow_ in() аудиокодека FLAC связана с выходом операции за границы буфера в памяти. Эксплуатация уязвимости может позволить нарушителю выполнить произвольный код
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 02.06.2020
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Существует в открытом доступе
Способ эксплуатации: Манипулирование структурами данных
Способ устранения: Нет данных
Меры по устранению: Использование рекомендаций:
Для FLAC
https://github.com/xiph/flac/issues/215
https://github.com/xiph/flac/pull/214
https://github.com/xiph/flac/releases/tag/1.4.0

Для Debian GNU/Linux:
https://lists.debian.org/debian-lts-announce/2023/09/msg00028.html
https://www.debian.org/security/2023/dsa-5500
https://security-tracker.debian.org/tracker/CVE-2020-22219

Для Ubuntu:
https://ubuntu.com/security/notices/USN-6360-1
https://ubuntu.com/security/notices/USN-6360-2

Для Fedora:
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/ZD2AJTU4PCJQP7HPTS2L2ELJWBASCRGD/

Для ОСОН ОСнова Оnyx:
Обновление программного обеспечения flac до версии 1.3.3-2+deb11u2

Для ОС Astra Linux Special Edition 1.7 архитектуры x86-64:
обновить пакет flac до 1.3.2-3+deb10u3 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2024-0212SE17

Для ОС Аврора:
https://cve.omp.ru/bb25402

Для Astra Linux Special Edition 4.7 для архитектуры ARM:
обновить пакет flac до 1.3.2-3+deb10u3 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2024-1031SE47

Для МСВСфера: https://errata.msvsphere-os.ru/definition/9/INFCSA-2023:5048?lang=ru

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-120 The product copies an input buffer to an output buffer without verifying that the size of the input buffer is less than the size of the output buffer.

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2020-22219 Buffer Overflow vulnerability in function bitwriter_grow_ in flac before 1.4.0 allows remote attackers to run arbitrary code...

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
6.8 MEDIUM 2.0 AV:L/AC:L/Au:S/C:C/I:C/A:C
7.8 HIGH 3.0 AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Идентификаторы других систем описаний уязвимостей

CVE-2020-22219
Вендор:
  • Canonical Ltd.
  • Сообщество свободного программного обеспечения
  • ООО «РусБИТех-Астра»
  • Fedora Project
  • Xiph.Org Foundation
  • АО "НППКТ"
  • ООО «Открытая мобильная платформа»
  • ООО «НЦПР»
Тип ПО:
  • Операционная система
  • Прикладное ПО информационных систем
Наименование ПО:
  • Ubuntu
  • Debian GNU/Linux
  • Astra Linux Special Edition
  • Fedora
  • FLAC
  • ОСОН ОСнова Оnyx
  • ОС Аврора
  • МСВСфера
Версия ПО:
  • 14.04 ESM (Ubuntu)
  • 10 (Debian GNU/Linux)
  • 20.04 LTS (Ubuntu)
  • 16.04 ESM (Ubuntu)
  • 11 (Debian GNU/Linux)
  • 12 (Debian GNU/Linux)
  • 1.7 (Astra Linux Special Edition)
  • 22.04 LTS (Ubuntu)
  • 37 (Fedora)
  • 4.7 (Astra Linux Special Edition)
  • 18.04 ESM (Ubuntu)
  • до 1.4.0 (FLAC)
  • до 2.9 (ОСОН ОСнова Оnyx)
  • до 5.1.1 включительно (ОС Аврора)
  • 9.5 (МСВСфера)
ОС и аппаратные платформы:
  • Ubuntu (14.04 ESM)
  • Debian GNU/Linux (10)
  • Ubuntu (20.04 LTS)
  • Ubuntu (16.04 ESM)
  • Debian GNU/Linux (11)
  • Debian GNU/Linux (12)
  • Astra Linux Special Edition (1.7)
  • Ubuntu (22.04 LTS)
  • Fedora (37)
  • Astra Linux Special Edition (4.7)
  • Ubuntu (18.04 ESM)
  • ОСОН ОСнова Оnyx (до 2.9)
  • ОС Аврора (до 5.1.1 включительно)
  • МСВСфера (9.5)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.