Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2022-01463

Опубликовано: 15 мар. 2022
Источник: fstec
CVSS3: 7.3
CVSS2: 7.2
EPSS Низкий

Описание

Уязвимость библиотеки архивирования libarchive связана с отслеживанием символьных ссылок. Эксплуатация уязвимости может позволить нарушителю повысить свои привилегии с помощь открытия атукуемым специально сформированного архива

Вендор

ООО «РусБИТех-Астра»
ООО «Ред Софт»
ФССП России
Сообщество свободного программного обеспечения
АО «НТЦ ИТ РОСА»

Наименование ПО

Astra Linux Special Edition для «Эльбрус»
РЕД ОС
ОС ТД АИС ФССП России
libarchive
ROSA Virtualization

Версия ПО

8.1 «Ленинград» (Astra Linux Special Edition для «Эльбрус»)
7.3 (РЕД ОС)
ИК6 (ОС ТД АИС ФССП России)
от 3.0 до 3.5.1 (libarchive)
2.1 (ROSA Virtualization)

Тип ПО

Операционная система
Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

ООО «РусБИТех-Астра» Astra Linux Special Edition для «Эльбрус» 8.1 «Ленинград»
ООО «Ред Софт» РЕД ОС 7.3
ФССП России ОС ТД АИС ФССП России ИК6
АО «НТЦ ИТ РОСА» ROSA Virtualization 2.1

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,2)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,3)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Для РедОС:
http://repo.red-soft.ru/redos/7.3c/x86_64/updates/
Для libarchive:
https://github.com/libarchive/libarchive/commit/fba4f123cc456d2b2538f811bb831483bf336bad
Для ОС ТД АИС ФССП России:
https://goslinux.fssp.gov.ru/2726972/
Для системы управления средой виртуализации «ROSA Virtualization» : https://abf.rosalinux.ru/advisories/ROSA-SA-2023-2205
Для Astra Linux Special Edition для «Эльбрус» 8.1 «Ленинград»:
обновить пакет libarchive до 3.6.0-0astra1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se81-bulletin-20230315SE81

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 12%
0.0004
Низкий

7.3 High

CVSS3

7.2 High

CVSS2

Связанные уязвимости

redos
около 3 лет назад

Множественные уязвимости libarchive

CVSS3: 7.8
ubuntu
почти 3 года назад

An improper link resolution flaw while extracting an archive can lead to changing the access control list (ACL) of the target of the link. An attacker may provide a malicious archive to a victim user, who would trigger this flaw when trying to extract the archive. A local attacker may use this flaw to change the ACL of a file on the system and gain more privileges.

CVSS3: 7.3
redhat
почти 4 года назад

An improper link resolution flaw while extracting an archive can lead to changing the access control list (ACL) of the target of the link. An attacker may provide a malicious archive to a victim user, who would trigger this flaw when trying to extract the archive. A local attacker may use this flaw to change the ACL of a file on the system and gain more privileges.

CVSS3: 7.8
nvd
почти 3 года назад

An improper link resolution flaw while extracting an archive can lead to changing the access control list (ACL) of the target of the link. An attacker may provide a malicious archive to a victim user, who would trigger this flaw when trying to extract the archive. A local attacker may use this flaw to change the ACL of a file on the system and gain more privileges.

CVSS3: 7.8
debian
почти 3 года назад

An improper link resolution flaw while extracting an archive can lead ...

EPSS

Процентиль: 12%
0.0004
Низкий

7.3 High

CVSS3

7.2 High

CVSS2