Описание
Уязвимость функции cfg_tilde_expand() библиотеки парсера файлов конфигурации libConfuse связана с чтением за границами буфера в памяти. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании с помощью специально созданного файла
Вендор
Fedora Project
ООО «Ред Софт»
ФССП России
Сообщество свободного программного обеспечения
АО «НТЦ ИТ РОСА»
Наименование ПО
Fedora
РЕД ОС
ОС ТД АИС ФССП России
libConfuse
РОСА ХРОМ
Версия ПО
35 (Fedora)
7.3 (РЕД ОС)
ИК6 (ОС ТД АИС ФССП России)
36 (Fedora)
37 (Fedora)
до 3.3 включительно (libConfuse)
12.4 (РОСА ХРОМ)
Тип ПО
Операционная система
Прикладное ПО информационных систем
Операционные системы и аппаратные платформы
Fedora Project Fedora 35
ООО «Ред Софт» РЕД ОС 7.3
ФССП России ОС ТД АИС ФССП России ИК6
Fedora Project Fedora 36
Fedora Project Fedora 37
АО «НТЦ ИТ РОСА» РОСА ХРОМ 12.4
Уровень опасности уязвимости
Низкий уровень опасности (базовая оценка CVSS 2.0 составляет 1,8)
Низкий уровень опасности (базовая оценка CVSS 3.0 составляет 3,1)
Возможные меры по устранению уязвимости
Использование рекомендаций:
Для libConfuse:
https://github.com/libconfuse/libconfuse/issues/163
Для Ред ОС:
https://redos.red-soft.ru/support/secure/uyazvimosti/uyazvimost-libconfuse-cve-2022-40320/
Для Fedora:
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/EDUT2V62V2XF2IT5TJFPB6P3EQ6X5VLL/
https://bodhi.fedoraproject.org/updates/FEDORA-2022-645dc53ee2
https://bodhi.fedoraproject.org/updates/FEDORA-2022-de992c68d0
https://bodhi.fedoraproject.org/updates/FEDORA-2022-9b67d67195
Для ОС ТД АИС ФССП России:
https://goslinux.fssp.gov.ru/2726972/
Для операционной системы РОСА ХРОМ: https://abf.rosa.ru/advisories/ROSA-SA-2026-3301
Статус уязвимости
Подтверждена производителем
Наличие эксплойта
Существует в открытом доступе
Информация об устранении
Уязвимость устранена
Ссылки на источники
Идентификаторы других систем описаний уязвимостей
- CVE
EPSS
Процентиль: 63%
0.0112
Низкий
3.1 Low
CVSS3
1.8 Low
CVSS2
Связанные уязвимости
CVSS3: 8.8
ubuntu
почти 4 года назад
cfg_tilde_expand in confuse.c in libConfuse 3.3 has a heap-based buffer over-read.
CVSS3: 8.8
nvd
почти 4 года назад
cfg_tilde_expand in confuse.c in libConfuse 3.3 has a heap-based buffer over-read.
CVSS3: 8.8
msrc
почти 4 года назад
cfg_tilde_expand in confuse.c in libConfuse 3.3 has a heap-based buffer over-read.
CVSS3: 8.8
debian
почти 4 года назад
cfg_tilde_expand in confuse.c in libConfuse 3.3 has a heap-based buffe ...
EPSS
Процентиль: 63%
0.0112
Низкий
3.1 Low
CVSS3
1.8 Low
CVSS2