Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2025-03640

CVSS: 5.6
17.12.2024

Уязвимость файла numbers.ct библиотеки libxslt, позволяющая нарушителю выполнить произвольный код

Уязвимость файла numbers.ct библиотеки libxslt связана с использованием памяти после её освобождения. Эксплуатация уязвимости может позволить нарушителю выполнить произвольный код
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 17.12.2024
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Существует в открытом доступе
Способ эксплуатации: Манипулирование сроками и состоянием
Способ устранения: Нет данных
Меры по устранению: Использование рекомендаций:
https://gitlab.gnome.org/GNOME/libxslt/-/releases/v1.1.43

Для РедОС:
http://repo.red-soft.ru/redos/7.3c/x86_64/updates/

Для ОС РОСА "КОБАЛЬТ": https://abf.rosa.ru/advisories/ROSA-SA-2025-2869

Для ОС Astra Linux:
обновить пакет libxslt до 1.1.35-1.astra1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se18-bulletin-2025-0811SE18

Для ОС Astra Linux:
обновить пакет libxslt до 1.1.35-1.astra1+ci1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2025-0923SE17

Для ОС Astra Linux:
обновить пакет libxslt до 1.1.35-1.astra1+ci1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2025-1020SE47

Для ОС АЛЬТ СП 10: установка обновления из публичного репозитория программного средства: https://altsp.su/obnovleniya-bezopasnosti/

Для ОС Astra Linux:
обновить пакет libxslt до 1.1.35-1.astra1+ci1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se38-bulletin-2026-0126SE38

Для ОС Astra Linux:
обновить пакет libxslt до 1.1.35-1.astra1+ci1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se38-bulletin-2026-0126SE38

Для ОСОН ОСнова Оnyx: Обновление программного обеспечения libxslt до версии 1.1.35-1+deb12u3

Для программных продуктов Oracle Corp.:
https://support.oracle.com/signin/?kmContentId=2927522

Для ОС Аврора: Обновление программного комплекса до версии 5.2.1 или выше: https://cve.omp.ru/bb32518

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-416 The product reuses or references memory after it has been freed. At some point afterward, the memory may be allocated again and saved in another pointer, while the original pointer references a location somewhere within the new allocation. Any operations using the original pointer are no longer valid because the memory "belongs" to the code that operates on the new pointer.

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2025-24855 numbers.c in libxslt before 1.1.43 has a use-after-free because, in nested XPath evaluations, an XPath context node can be mo...

НКЦКИ уязвимости

Бюллетени НКЦКИ - уязвимости ПО
Идентификатор Дата бюллетеня Описание
VULN:20250416-49 16.04.2025 Выполнение произвольного кода в Oracle Linux
VULN:20250602-22 02.06.2025 Выполнение произвольного кода в Dell SmartFabric OS10
VULN:20250707-18 07.07.2025 Выполнение произвольного кода в Tenable Nessus
VULN:20250730-51 30.07.2025 Выполнение произвольного кода в Oracle Java SE

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
5.6 MEDIUM 2.0 AV:L/AC:H/Au:N/C:N/I:C/A:C

Идентификаторы других систем описаний уязвимостей

CVE-2025-24855
Вендор:
  • ООО «Ред Софт»
  • ООО «РусБИТех-Астра»
  • АО «НТЦ ИТ РОСА»
  • АО «ИВК»
  • Daniel Veillard
  • АО «НППКТ»
  • Oracle Corp.
  • Axiom JDK
  • ООО "Открытая мобильная платформа"
Тип ПО:
  • Операционная система
  • Микропрограммный код
  • СУБД
  • Прикладное ПО информационных систем
Наименование ПО:
  • РЕД ОС
  • Astra Linux Special Edition
  • РОСА Кобальт
  • АЛЬТ СП 10
  • libxslt
  • ОСОН ОСнова Оnyx
  • Oracle Exadata
  • Axiom AxiomJDK
  • ОС Аврора
Версия ПО:
  • 7.3 (РЕД ОС)
  • 1.7 (Astra Linux Special Edition)
  • 4.7 (Astra Linux Special Edition)
  • 7.9 (РОСА Кобальт)
  • - (АЛЬТ СП 10)
  • 1.8 (Astra Linux Special Edition)
  • до 1.1.43 (libxslt)
  • 3.8 (Astra Linux Special Edition)
  • до 3.1 (ОСОН ОСнова Оnyx)
  • до 23.1.26.0.0 (Patch 37801239) (Oracle Exadata)
  • до 23.1.26.0.0 (Patch 37801241) (Oracle Exadata)
  • до 23.1.26.0.0 (Patch 37908618) (Oracle Exadata)
  • до 8u452 (Axiom AxiomJDK)
  • до 11.0.27 (Axiom AxiomJDK)
  • до 17.0.15 (Axiom AxiomJDK)
  • до 21.0.7 (Axiom AxiomJDK)
  • до 5.2.1 (ОС Аврора)
ОС и аппаратные платформы:
  • РЕД ОС (7.3)
  • Astra Linux Special Edition (1.7)
  • Astra Linux Special Edition (4.7)
  • РОСА Кобальт (7.9)
  • АЛЬТ СП 10 (-)
  • Astra Linux Special Edition (1.8)
  • Astra Linux Special Edition (3.8)
  • ОСОН ОСнова Оnyx (до 3.1)
  • ОС Аврора (до 5.2.1)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.