Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2023-06647

CVSS: 5.5
08.11.2022

Уязвимость распределенной системы контроля версий Git для Windows, связанная с отсутствием защиты служебных данных, позволяющая нарушителю получить доступ к конфиденциальной информации

Уязвимость распределенной системы контроля версий Git для Windows связана с отсутствием защиты служебных данных. Эксплуатация уязвимости может позволить нарушителю получить доступ к конфиденциальной информации.
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 08.11.2022
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Данные уточняются
Способ эксплуатации: Несанкционированный сбор информации
Способ устранения: Нет данных
Меры по устранению: Использование рекомендаций:

Для программных продуктов Microsoft Corp.:
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2023-29012

Для Git:
https://github.com/git/git/security/advisories/GHSA-3wp6-j8xr-qw85

Для Debian GNU/Linux:
https://lists.debian.org/debian-lts-announce/2022/12/msg00025.html

Для Fedora:
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/C7B6JPKX5CGGLAHXJVQMIZNNEEB72FHD/
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/JMQWGMDLX6KTVWW5JZLVPI7ICAK72TN7/
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/OHNO2FB55CPX47BAXMBWUBGWHO6N6ZZH/
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/UKFHE4KVD7EKS5J3KTDFVBEKU3CLXGVV/
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/VFYXCTLOSESYIP72BUYD6ECDIMUM4WMB/

Для программных продуктов Apple Inc.:
https://support.apple.com/kb/HT213496

Для ОСОН ОСнова Оnyx:
Обновление программного обеспечения git до версии 1:2.39.1-0.1

Для системы управления средой виртуализации «ROSA Virtualization» : https://abf.rosalinux.ru/advisories/ROSA-SA-2023-2292

Для ОС Альт 8 СП (релиз 10): установка обновления из публичного репозитория программного средства

Для ОС Astra Linux Special Edition 1.7:
обновить пакет git до 1:2.30.2-1+deb11u2 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2023-0303SE17MD

Для Astra Linux Special Edition 1.6 «Смоленск»::
обновить пакет git до 1:2.11.0-3+deb9u10+ci202408021513+astra4 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se16-bulletin-20241017SE16

Для операционной системы РОСА ХРОМ: https://abf.rosa.ru/advisories/ROSA-SA-2024-2398

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-200 The product exposes sensitive information to an actor that is not explicitly authorized to have access to that information.

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2022-39253 Git subject to exposure of sensitive information via local clone of symbolic links

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
4.9 MEDIUM 2.0 AV:L/AC:L/Au:N/C:C/I:N/A:N
5.5 MEDIUM 3.0 AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N

Идентификаторы других систем описаний уязвимостей

CVE-2022-39253
Вендор:
  • ООО «РусБИТех-Астра»
  • Сообщество свободного программного обеспечения
  • Fedora Project
  • Microsoft Corp
  • АО "НППКТ"
  • АО «НТЦ ИТ РОСА»
  • Linus Torvalds, Junio Hamano
  • Apple Inc.
  • АО «ИВК»
Тип ПО:
  • Операционная система
  • Прикладное ПО информационных систем
Наименование ПО:
  • Astra Linux Special Edition
  • Debian GNU/Linux
  • Fedora
  • Microsoft Visual Studio 2022
  • ОСОН ОСнова Оnyx
  • ROSA Virtualization
  • РОСА ХРОМ
  • Git
  • Xcode
  • АЛЬТ СП 10
  • Microsoft Visual Studio 2017
  • Microsoft Visual Studio 2019
Версия ПО:
  • 1.6 «Смоленск» (Astra Linux Special Edition)
  • 10 (Debian GNU/Linux)
  • 35 (Fedora)
  • 1.7 (Astra Linux Special Edition)
  • 17.0 (Microsoft Visual Studio 2022)
  • 36 (Fedora)
  • 17.2 (Microsoft Visual Studio 2022)
  • 37 (Fedora)
  • 17.3 (Microsoft Visual Studio 2022)
  • до 2.7 (ОСОН ОСнова Оnyx)
  • 2.1 (ROSA Virtualization)
  • 12.4 (РОСА ХРОМ)
  • 2.30.6 (Git)
  • 2.31.0 до 2.31.5 (Git)
  • от 2.32.0 до 2.32.4 (Git)
  • от 2.33.04 до 2.33.5 (Git)
  • от 2.34.0 до 2.34.5 (Git)
  • от 2.35.0 до 2.35.5 (Git)
  • от 2.36.0 до 2.36.3 (Git)
  • от 2.37.0 до 2.37.4 (Git)
  • 2.38.0 (Git)
  • до 14.1 (Xcode)
  • - (АЛЬТ СП 10)
  • от 15.0 до 15.8 включительно (Microsoft Visual Studio 2017)
  • от 16.0 до 16.10 включительно (Microsoft Visual Studio 2019)
ОС и аппаратные платформы:
  • Astra Linux Special Edition (1.6 «Смоленск»)
  • Windows (-)
  • Debian GNU/Linux (10)
  • Fedora (35)
  • Astra Linux Special Edition (1.7)
  • Fedora (36)
  • Fedora (37)
  • ОСОН ОСнова Оnyx (до 2.7)
  • ROSA Virtualization (2.1)
  • РОСА ХРОМ (12.4)
  • АЛЬТ СП 10 (-)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.