Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2024-00003

CVSS: 7.5
06.12.2023

Уязвимость функции TiXmlDeclaration::Parse() компонента tinyxmlparser.cpp XML-парсера TinyXML, позволяющая нарушителю вызвать отказ в обслуживании

Уязвимость функции TiXmlDeclaration::Parse() компонента tinyxmlparser.cpp XML-парсера TinyXML связана с использованием оператора assert() при обработке символа 0, расположенного после пробела. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать отказ в обслуживании
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 06.12.2023
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Существует в открытом доступе
Способ эксплуатации: Злоупотребление функционалом
Способ устранения: Нет данных
Меры по устранению: Использование рекомендаций:
В связи с окончанием жизненного цикла программного продукта TinyXML, производитель рекомендует перейти на TinyXML-2:
https://github.com/leethomason/tinyxml2

Для программных продуктов Novell Inc.:
https://www.suse.com/security/cve/CVE-2023-34194.html

Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/

Компенсирующие меры:
- использование средств межсетевого экранирования и средств обнаружения и предотвращения вторжений (IDS/IPS);
- ограничение загрузки файлов из недостоверных источников.

Для ОСОН ОСнова Оnyx (версия 2.10):
Обновление программного обеспечения tinyxml до версии 2.6.2-4+deb10u2

Для ОС Astra Linux:
обновить пакет tinyxml до 2.6.2-4+deb10u2 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2024-0830SE17

Для Astra Linux Special Edition 4.7 для архитектуры ARM:
обновить пакет tinyxml до 2.6.2-4+deb10u2 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2024-1031SE47

Для операционной системы РОСА ХРОМ: https://abf.rosa.ru/advisories/ROSA-SA-2024-2546

Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства: https://altsp.su/obnovleniya-bezopasnosti/

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-617 The product contains an assert() or similar statement that can be triggered by an attacker, which leads to an application exit or other behavior that is more severe than necessary.

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2023-34194 StringEqual in TiXmlDeclaration::Parse in tinyxmlparser.cpp in TinyXML through 2.6.2 has a reachable assertion (and applicati...

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
7.8 HIGH 2.0 AV:N/AC:L/Au:N/C:N/I:N/A:C
7.5 HIGH 3.0 AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Идентификаторы других систем описаний уязвимостей

CVE-2023-34194
Вендор:
  • Novell Inc.
  • ООО «Ред Софт»
  • ООО «РусБИТех-Астра»
  • АО «ИВК»
  • АО «НТЦ ИТ РОСА»
  • Lee Thomason
  • АО "НППКТ"
Тип ПО:
  • Операционная система
  • Прикладное ПО информационных систем
Наименование ПО:
  • OpenSUSE Leap
  • openSUSE Tumbleweed
  • РЕД ОС
  • Astra Linux Special Edition
  • Альт 8 СП
  • SUSE Linux Enterprise Module for Package Hub
  • РОСА ХРОМ
  • TinyXML
  • ОСОН ОСнова Оnyx
Версия ПО:
  • 15.5 (OpenSUSE Leap)
  • - (openSUSE Tumbleweed)
  • 7.3 (РЕД ОС)
  • 1.7 (Astra Linux Special Edition)
  • 15.4 (OpenSUSE Leap)
  • - (Альт 8 СП)
  • 4.7 (Astra Linux Special Edition)
  • 15 SP4 (SUSE Linux Enterprise Module for Package Hub)
  • 12.4 (РОСА ХРОМ)
  • 15 SP5 (SUSE Linux Enterprise Module for Package Hub)
  • до 2.6.2 включительно (TinyXML)
  • до 2.10 (ОСОН ОСнова Оnyx)
ОС и аппаратные платформы:
  • OpenSUSE Leap (15.5)
  • openSUSE Tumbleweed (-)
  • РЕД ОС (7.3)
  • Astra Linux Special Edition (1.7)
  • OpenSUSE Leap (15.4)
  • Альт 8 СП (-)
  • Astra Linux Special Edition (4.7)
  • РОСА ХРОМ (12.4)
  • ОСОН ОСнова Оnyx (до 2.10)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.