Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2022-05795

Опубликовано: 02 сент. 2022
Источник: fstec
CVSS3: 3.1
CVSS2: 1.8
EPSS Низкий

Описание

Уязвимость функции cfg_tilde_expand() библиотеки парсера файлов конфигурации libConfuse связана с чтением за границами буфера в памяти. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании с помощью специально созданного файла

Вендор

Fedora Project
ООО «Ред Софт»
ФССП России
Сообщество свободного программного обеспечения

Наименование ПО

Fedora
РЕД ОС
ОС ТД АИС ФССП России
libConfuse

Версия ПО

35 (Fedora)
7.3 (РЕД ОС)
ИК6 (ОС ТД АИС ФССП России)
36 (Fedora)
37 (Fedora)
до 3.3 включительно (libConfuse)

Тип ПО

Операционная система
Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

Fedora Project Fedora 35
ООО «Ред Софт» РЕД ОС 7.3
ФССП России ОС ТД АИС ФССП России ИК6
Fedora Project Fedora 36
Fedora Project Fedora 37

Уровень опасности уязвимости

Низкий уровень опасности (базовая оценка CVSS 2.0 составляет 1,8)
Низкий уровень опасности (базовая оценка CVSS 3.0 составляет 3,1)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Для libConfuse:
https://github.com/libconfuse/libconfuse/issues/163
Для Ред ОС:
https://redos.red-soft.ru/support/secure/uyazvimosti/uyazvimost-libconfuse-cve-2022-40320/
Для Fedora:
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/EDUT2V62V2XF2IT5TJFPB6P3EQ6X5VLL/
https://bodhi.fedoraproject.org/updates/FEDORA-2022-645dc53ee2
https://bodhi.fedoraproject.org/updates/FEDORA-2022-de992c68d0
https://bodhi.fedoraproject.org/updates/FEDORA-2022-9b67d67195
Для ОС ТД АИС ФССП России:
https://goslinux.fssp.gov.ru/2726972/

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 30%
0.00106
Низкий

3.1 Low

CVSS3

1.8 Low

CVSS2

Связанные уязвимости

redos
почти 3 года назад

Уязвимость libconfuse

CVSS3: 8.8
ubuntu
почти 3 года назад

cfg_tilde_expand in confuse.c in libConfuse 3.3 has a heap-based buffer over-read.

CVSS3: 8.8
nvd
почти 3 года назад

cfg_tilde_expand in confuse.c in libConfuse 3.3 has a heap-based buffer over-read.

CVSS3: 8.8
msrc
почти 3 года назад

Описание отсутствует

CVSS3: 8.8
debian
почти 3 года назад

cfg_tilde_expand in confuse.c in libConfuse 3.3 has a heap-based buffe ...

EPSS

Процентиль: 30%
0.00106
Низкий

3.1 Low

CVSS3

1.8 Low

CVSS2