Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2023-04192

Опубликовано: 30 мар. 2022
Источник: fstec
CVSS3: 7.3
CVSS2: 7.5
EPSS Низкий

Описание

Уязвимость функции JSZip.loadAsync() библиотеки обработки zip файлов Jszip комплекта разработчика приложений OpenJDK связана с неверным ограничением имени пути к каталогу с ограниченным доступом при обработке имен файлов. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, записывать произвольные файлы и выполнить произвольные команды с помощью специально созданного вредоносного ZIP-архива

Вендор

Stuart Knightley
Oracle Corp.
АО «ИВК»

Наименование ПО

Jszip
OpenJDK
АЛЬТ СП 10

Версия ПО

до 3.8.0 (Jszip)
11.0.19 (OpenJDK)
- (АЛЬТ СП 10)

Тип ПО

Прикладное ПО информационных систем
Операционная система

Операционные системы и аппаратные платформы

АО «ИВК» АЛЬТ СП 10 -

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,5)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,3)

Возможные меры по устранению уязвимости

Использование рекомендаций:
https://github.com/Stuk/jszip/commit/2edab366119c9ee948357c02f1206c28566cdf15
https://github.com/Stuk/jszip/compare/v3.7.1...v3.8.0
Для ОС Альт 8 СП (релиз 10): установка обновления из публичного репозитория программного средства

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 79%
0.01199
Низкий

7.3 High

CVSS3

7.5 High

CVSS2

Связанные уязвимости

CVSS3: 7.3
ubuntu
около 3 лет назад

loadAsync in JSZip before 3.8.0 allows Directory Traversal via a crafted ZIP archive.

CVSS3: 7.3
redhat
около 3 лет назад

loadAsync in JSZip before 3.8.0 allows Directory Traversal via a crafted ZIP archive.

CVSS3: 7.3
nvd
около 3 лет назад

loadAsync in JSZip before 3.8.0 allows Directory Traversal via a crafted ZIP archive.

CVSS3: 7.3
msrc
около 3 лет назад

Описание отсутствует

CVSS3: 7.3
debian
около 3 лет назад

loadAsync in JSZip before 3.8.0 allows Directory Traversal via a craft ...

EPSS

Процентиль: 79%
0.01199
Низкий

7.3 High

CVSS3

7.5 High

CVSS2