Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2024-06023

CVSS: 7.5
19.06.2024

Уязвимость функции utf8asn1str() парсера ASN1 утилиты командной строки cURL, позволяющая нарушителю выполнить произвольный код или вызвать отказ в обслуживании

Уязвимость функции utf8asn1str() парсера ASN1 утилиты командной строки cURL связана с освобождением ранее не выделенной памяти при обработке строки ASN1 UTF-8. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код или вызвать отказ в обслуживании
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 19.06.2024
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Существует в открытом доступе
Способ эксплуатации: Манипулирование структурами данных
Способ устранения: Нет данных
Меры по устранению: Использование рекомендаций:
Для cURL:
https://curl.se/docs/CVE-2024-6197.html
https://github.com/curl/curl/commit/3a537a4db9e65e545ec45b1b5d5575ee09a2569d
https://github.com/curl/curl/commit/3a537a4db9e65e545



Для РедОС:
http://repo.red-soft.ru/redos/7.3c/x86_64/updates/

Для Astra Linux Special Edition 1.7:
https://wiki.astralinux.ru/astra-linux-se17-bulletin-2024-0830SE17

Для продуктов Microsoft Corp.:
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2024-6197

Для Astra Linux Special Edition 4.7 для архитектуры ARM:
обновить пакет curl до 7.68.0-1ubuntu2.22+astra1+ci1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2024-1031SE47

Для ОС Альт 8 СП (релиз 10): установка обновления из публичного репозитория программного средства

Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства: https://altsp.su/obnovleniya-bezopasnosti/

Для ОС Аврора:
https://cve.omp.ru/bb25402

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-590 The product calls free() on a pointer to memory that was not allocated using associated heap allocation functions such as malloc(), calloc(), or realloc().

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2024-6197 freeing stack buffer in utf8asn1str

НКЦКИ уязвимости

Бюллетени НКЦКИ - уязвимости ПО
Идентификатор Дата бюллетеня Описание
VULN:20240930-23 30.09.2024 Выполнение произвольного кода в Nessus Network Monitor

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
7.8 HIGH 2.0 AV:N/AC:L/Au:N/C:N/I:N/A:C
7.5 HIGH 3.0 AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Идентификаторы других систем описаний уязвимостей

CVE-2024-6197
Вендор:
  • Microsoft Corp
  • ООО «Ред Софт»
  • ООО «РусБИТех-Астра»
  • АО «ИВК»
  • Daniel Stenberg
  • ООО «Открытая мобильная платформа»
Тип ПО:
  • Операционная система
  • Прикладное ПО информационных систем
Наименование ПО:
  • Windows 10 1809
  • Windows Server 2019
  • Windows Server 2019 (Server Core installation)
  • Windows Server 2022
  • Windows Server 2022 (Server Core installation)
  • РЕД ОС
  • Windows 10 21H2
  • Astra Linux Special Edition
  • Альт 8 СП
  • Windows 11 22H2
  • Windows 10 22H2
  • Windows 11 21H2
  • АЛЬТ СП 10
  • Windows 11 23H2
  • Windows Server 2022, 23H2 Edition (Server Core installation)
  • cURL
  • Windows 11 24H2
  • CBL Mariner
  • ОС Аврора
Версия ПО:
  • - (Windows 10 1809)
  • - (Windows Server 2019)
  • - (Windows Server 2019 (Server Core installation))
  • - (Windows Server 2022)
  • - (Windows Server 2022 (Server Core installation))
  • 7.3 (РЕД ОС)
  • - (Windows 10 21H2)
  • 1.7 (Astra Linux Special Edition)
  • - (Альт 8 СП)
  • 4.7 (Astra Linux Special Edition)
  • - (Windows 11 22H2)
  • - (Windows 10 22H2)
  • - (Windows 11 21H2)
  • - (АЛЬТ СП 10)
  • - (Windows 11 23H2)
  • - (Windows Server 2022, 23H2 Edition (Server Core installation))
  • от 8.6.0 до 8.8.0 включительно (cURL)
  • - (Windows 11 24H2)
  • 2.0 (CBL Mariner)
  • до 5.1.2 включительно (ОС Аврора)
ОС и аппаратные платформы:
  • Windows 10 1809 (-)
  • Windows Server 2019 (-)
  • Windows Server 2019 (Server Core installation) (-)
  • Windows Server 2022 (-)
  • Windows Server 2022 (Server Core installation) (-)
  • РЕД ОС (7.3)
  • Windows 10 21H2 (-)
  • Astra Linux Special Edition (1.7)
  • Альт 8 СП (-)
  • Astra Linux Special Edition (4.7)
  • Windows 11 22H2 (-)
  • Windows 10 22H2 (-)
  • Windows 11 21H2 (-)
  • АЛЬТ СП 10 (-)
  • Windows 11 23H2 (-)
  • Windows Server 2022, 23H2 Edition (Server Core installation) (-)
  • Windows 11 24H2 (-)
  • CBL Mariner (2.0)
  • ОС Аврора (до 5.1.2 включительно)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.