Описание
Уязвимость функции LibRaw::raw2image() компонента libraw_cxx.cpp библиотеки для обработки изображений LibRaw связана с записью за границами буфера. Эксплуатация уязвимости позволяет нарушителю, действующему удаленно, вызвать отказ в обслуживании
Вендор
ООО «РусБИТех-Астра»
Сообщество свободного программного обеспечения
LibRaw LLC
АО «Концерн ВНИИНС»
Наименование ПО
Astra Linux Special Edition
Debian GNU/Linux
Astra Linux Special Edition для «Эльбрус»
LibRaw
ОС ОН «Стрелец»
Версия ПО
1.6 «Смоленск» (Astra Linux Special Edition)
10 (Debian GNU/Linux)
8.1 «Ленинград» (Astra Linux Special Edition для «Эльбрус»)
11 (Debian GNU/Linux)
12 (Debian GNU/Linux)
до 0.19.1 включительно (LibRaw)
до 16.01.2023 (ОС ОН «Стрелец»)
Тип ПО
Операционная система
Прикладное ПО информационных систем
Операционные системы и аппаратные платформы
ООО «РусБИТех-Астра» Astra Linux Special Edition 1.6 «Смоленск»
Сообщество свободного программного обеспечения Debian GNU/Linux 10
ООО «РусБИТех-Астра» Astra Linux Special Edition для «Эльбрус» 8.1 «Ленинград»
Сообщество свободного программного обеспечения Debian GNU/Linux 11
Сообщество свободного программного обеспечения Debian GNU/Linux 12
АО «Концерн ВНИИНС» ОС ОН «Стрелец» до 16.01.2023
Уровень опасности уязвимости
Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,8)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 6,5)
Возможные меры по устранению уязвимости
Для LibRaw:
использование рекомендаций производителя: https://github.com/LibRaw/LibRaw/commit/7e29b9f29449fde30cc878fbb137d61c14bba3a4
https://github.com/LibRaw/LibRaw/commit/a7c17cb6bbec1e79f058d84511f9c3b142cbdfa7
Для Debian:
использование рекомендаций производителя: https://security-tracker.debian.org/tracker/CVE-2018-20365
Для ОС Astra Linux:
обновить пакет libraw до 0.17.2-6+deb9u2 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se81-bulletin-20230315SE81
Для ОС ОН «Стрелец»:
Обновление программного обеспечения libraw до версии 0.19.2-2.strelets1
Для ОС Astra Linux 1.6 «Смоленск»:
обновить пакет libraw до 0.17.2-6+deb9u2 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se16-bulletin-20220829SE16
Статус уязвимости
Подтверждена производителем
Наличие эксплойта
Существует в открытом доступе
Информация об устранении
Уязвимость устранена
Ссылки на источники
Идентификаторы других систем описаний уязвимостей
- CVE
EPSS
Процентиль: 63%
0.00445
Низкий
6.5 Medium
CVSS3
7.8 High
CVSS2
Связанные уязвимости
CVSS3: 6.5
ubuntu
около 7 лет назад
LibRaw::raw2image() in libraw_cxx.cpp has a heap-based buffer overflow.
CVSS3: 5.3
redhat
около 7 лет назад
LibRaw::raw2image() in libraw_cxx.cpp has a heap-based buffer overflow.
CVSS3: 6.5
nvd
около 7 лет назад
LibRaw::raw2image() in libraw_cxx.cpp has a heap-based buffer overflow.
CVSS3: 6.5
debian
около 7 лет назад
LibRaw::raw2image() in libraw_cxx.cpp has a heap-based buffer overflow ...
CVSS3: 6.5
github
больше 3 лет назад
LibRaw::raw2image() in libraw_cxx.cpp has a heap-based buffer overflow.
EPSS
Процентиль: 63%
0.00445
Низкий
6.5 Medium
CVSS3
7.8 High
CVSS2