Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2025-03801

CVSS: 6.4
28.04.2022

Уязвимость системы мгновенного обмена сообщениями Pidgin, связанная с ошибками процедуры подтверждения подлинности сертификата, позволяющая нарушителю получить контроль над соединением XMPP, учетные данные пользователя и содержимое сообщений

Уязвимость системы мгновенного обмена сообщениями Pidgin связана с ошибками процедуры подтверждения подлинности сертификата. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить контроль над соединением XMPP, учетные данные пользователя и содержимое сообщений
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 28.04.2022
Класс уязвимости: Уязвимость архитектуры
Наличие эксплойта: Данные уточняются
Способ эксплуатации: Подмена при взаимодействии
Способ устранения: Нет данных
Меры по устранению: В условиях отсутствия обновлений безопасности от производителя рекомендуется придерживаться "Рекомендаций по безопасной настройке операционных систем LINUX", изложенных в методическом документе ФСТЭК России, утверждённом 25 декабря 2022 года.

Использование рекомендаций:

Для Pidgin:
https://pidgin.im/about/security/advisories/cve-2022-26491/

Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/CVE-2022-26491

Для РЕД ОС:
http://repo.red-soft.ru/redos/7.3c/x86_64/updates/

Для Альт СП:
https://cve.basealt.ru/tag/cve-2021-30471.html

Для программных продуктов Novell Inc.:
https://www.suse.com/security/cve/CVE-2022-26491.html

Для программных продуктов Debian GNU/Linux:
https://security-tracker.debian.org/tracker/CVE-2022-26491

Для РОСА Кобальт:
https://abf.rosa.ru/advisories/ROSA-SA-2023-2186

Для программных продуктов Fedora:
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/OX6GWZS354D2YSWNBRRT4TAU4446FOOG/
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/56CQ66SQFAFDB2JPMOCRC2IJISJ4Y5FX/
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/JEV4HZTNVRNMQFIC524HPFTC4KPPIASN/

Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства: https://altsp.su/obnovleniya-bezopasnosti/

Для ОС АЛЬТ СП 10: установка обновления из публичного репозитория программного средства: https://altsp.su/obnovleniya-bezopasnosti/

Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства: https://altsp.su/obnovleniya-bezopasnosti/

Для ОС АЛЬТ СП 10: установка обновления из публичного репозитория программного средства: https://altsp.su/obnovleniya-bezopasnosti/

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-295 The product does not validate, or incorrectly validates, a certificate.
CWE-924 The product establishes a communication channel with an endpoint and receives a message from that endpoint, but it does not sufficiently ensure that the message was not modified during transmission.

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2022-26491 An issue was discovered in Pidgin before 2.14.9. A remote attacker who can spoof DNS responses can redirect a client connecti...

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
6.2 MEDIUM 2.0 AV:A/AC:H/Au:N/C:C/I:C/A:N
6.4 MEDIUM 3.0 AV:A/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:N

Идентификаторы других систем описаний уязвимостей

CVE-2022-26491
Вендор:
  • Сообщество свободного программного обеспечения
  • Novell Inc.
  • Red Hat Inc.
  • Fedora Project
  • ООО «Ред Софт»
  • АО «ИВК»
  • АО «НТЦ ИТ РОСА»
  • Марк Спенсер, Шон Иган и др.
Тип ПО:
  • Операционная система
  • Сетевое программное средство
Наименование ПО:
  • Debian GNU/Linux
  • Suse Linux Enterprise Desktop
  • SUSE Linux Enterprise Server for SAP Applications
  • OpenSUSE Leap
  • Suse Linux Enterprise Server
  • Red Hat Enterprise Linux
  • openSUSE Tumbleweed
  • Fedora
  • РЕД ОС
  • Альт 8 СП
  • РОСА ХРОМ
  • АЛЬТ СП 10
  • Pidgin
Версия ПО:
  • 9 (Debian GNU/Linux)
  • 12 SP3 (Suse Linux Enterprise Desktop)
  • 12 SP4 (Suse Linux Enterprise Desktop)
  • 12 SP3 (SUSE Linux Enterprise Server for SAP Applications)
  • 12 SP4 (SUSE Linux Enterprise Server for SAP Applications)
  • 15.5 (OpenSUSE Leap)
  • 12 SP3 (Suse Linux Enterprise Server)
  • 12 SP4 (Suse Linux Enterprise Server)
  • 8 (Red Hat Enterprise Linux)
  • 12 SP5 (Suse Linux Enterprise Server)
  • 12 SP5 (SUSE Linux Enterprise Server for SAP Applications)
  • - (openSUSE Tumbleweed)
  • 15.3 (OpenSUSE Leap)
  • 11 (Debian GNU/Linux)
  • 12 (Debian GNU/Linux)
  • 35 (Fedora)
  • 7.3 (РЕД ОС)
  • 15.4 (OpenSUSE Leap)
  • 15 SP3 (Suse Linux Enterprise Server)
  • 15 SP3 (SUSE Linux Enterprise Server for SAP Applications)
  • 15 SP3 (Suse Linux Enterprise Desktop)
  • 15 SP2 (Suse Linux Enterprise Server)
  • - (Альт 8 СП)
  • 36 (Fedora)
  • 15 SP4 (Suse Linux Enterprise Server)
  • 15 SP2 (Suse Linux Enterprise Desktop)
  • 15 SP4 (Suse Linux Enterprise Desktop)
  • 15 SP4 (SUSE Linux Enterprise Server for SAP Applications)
  • 15 SP5 (SUSE Linux Enterprise Server for SAP Applications)
  • 15 SP5 (Suse Linux Enterprise Server)
  • 15 SP5 (Suse Linux Enterprise Desktop)
  • 12.4 (РОСА ХРОМ)
  • - (АЛЬТ СП 10)
  • 15 SP6 (Suse Linux Enterprise Desktop)
  • 15 SP6 (Suse Linux Enterprise Server)
  • 15 SP6 (SUSE Linux Enterprise Server for SAP Applications)
  • 12 SP5-LTSS (Suse Linux Enterprise Server)
  • 12 SP5 LTSS Extended Security (Suse Linux Enterprise Server)
  • до 2.14.9 (Pidgin)
ОС и аппаратные платформы:
  • Debian GNU/Linux (9)
  • Suse Linux Enterprise Desktop (12 SP3)
  • Suse Linux Enterprise Desktop (12 SP4)
  • SUSE Linux Enterprise Server for SAP Applications (12 SP3)
  • SUSE Linux Enterprise Server for SAP Applications (12 SP4)
  • OpenSUSE Leap (15.5)
  • Suse Linux Enterprise Server (12 SP3)
  • Suse Linux Enterprise Server (12 SP4)
  • Red Hat Enterprise Linux (8)
  • Suse Linux Enterprise Server (12 SP5)
  • SUSE Linux Enterprise Server for SAP Applications (12 SP5)
  • openSUSE Tumbleweed (-)
  • OpenSUSE Leap (15.3)
  • Debian GNU/Linux (11)
  • Debian GNU/Linux (12)
  • Fedora (35)
  • РЕД ОС (7.3)
  • OpenSUSE Leap (15.4)
  • Suse Linux Enterprise Server (15 SP3)
  • SUSE Linux Enterprise Server for SAP Applications (15 SP3)
  • Suse Linux Enterprise Desktop (15 SP3)
  • Suse Linux Enterprise Server (15 SP2)
  • Альт 8 СП (-)
  • Fedora (36)
  • Suse Linux Enterprise Server (15 SP4)
  • Suse Linux Enterprise Desktop (15 SP2)
  • Suse Linux Enterprise Desktop (15 SP4)
  • SUSE Linux Enterprise Server for SAP Applications (15 SP4)
  • SUSE Linux Enterprise Server for SAP Applications (15 SP5)
  • Suse Linux Enterprise Server (15 SP5)
  • Suse Linux Enterprise Desktop (15 SP5)
  • РОСА ХРОМ (12.4)
  • АЛЬТ СП 10 (-)
  • Suse Linux Enterprise Desktop (15 SP6)
  • Suse Linux Enterprise Server (15 SP6)
  • SUSE Linux Enterprise Server for SAP Applications (15 SP6)
  • Suse Linux Enterprise Server (12 SP5-LTSS)
  • Suse Linux Enterprise Server (12 SP5 LTSS Extended Security)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.