Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2024-06558

Опубликовано: 21 авг. 2024
Источник: fstec
CVSS3: 7.8
CVSS2: 7.2
EPSS Низкий

Описание

Уязвимость установщика (Installer) браузеров Google Chrome и Microsoft Edge связана с недостаточной проверкой входных данных. Эксплуатация уязвимости может позволить нарушителю повысить свои привилегии путем отправки специально сформированного файла

Вендор

Novell Inc.
Сообщество свободного программного обеспечения
ООО «Ред Софт»
Google Inc
Microsoft Corp
АО "НППКТ"

Наименование ПО

OpenSUSE Leap
openSUSE Tumbleweed
Debian GNU/Linux
РЕД ОС
SUSE Package Hub
Google Chrome
Microsoft Edge
ОСОН ОСнова Оnyx

Версия ПО

15.5 (OpenSUSE Leap)
- (openSUSE Tumbleweed)
11 (Debian GNU/Linux)
12 (Debian GNU/Linux)
7.3 (РЕД ОС)
15 SP5 (SUSE Package Hub)
15.6 (OpenSUSE Leap)
15 SP6 (SUSE Package Hub)
до 128.0.6613.84 (Google Chrome)
до 128.0.2739.42 (Microsoft Edge)
до 2.12 (ОСОН ОСнова Оnyx)

Тип ПО

Операционная система
Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

Сообщество свободного программного обеспечения Linux -
Novell Inc. OpenSUSE Leap 15.5
Microsoft Corp Windows -
Novell Inc. openSUSE Tumbleweed -
Apple Inc. MacOS -
Сообщество свободного программного обеспечения Debian GNU/Linux 11
Сообщество свободного программного обеспечения Debian GNU/Linux 12
ООО «Ред Софт» РЕД ОС 7.3
Novell Inc. OpenSUSE Leap 15.6
АО "НППКТ" ОСОН ОСнова Оnyx до 2.12

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,2)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,8)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Для программных продуктов Google Inc.:
https://chromereleases.googleblog.com/2024
Для программных продуктов Microsoft Corp.:
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2024-7977
Для программных продуктов Novell Inc.:
https://www.suse.com/security/cve/CVE-2024-7977.html
Для Debian GNU/Linux:
https://security-tracker.debian.org/tracker/CVE-2024-7977
Компенсирующие меры:
- использование средств антивирусной защиты с функцией контроля доступа к веб-ресурсам;
- контролируемый доступ в сеть Интернет – регламентация разрешенных сетевых ресурсов и соединений;
- запуск веб-браузера от имени пользователя с минимальными возможными привилегиями в операционной системе;
- применение систем обнаружения и предотвращения вторжений.
Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/
Обновление программного обеспечения chromium до версии 131.0.6778.264+repack-1~deb12u1.osnova2u1

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 2%
0.00017
Низкий

7.8 High

CVSS3

7.2 High

CVSS2

Связанные уязвимости

CVSS3: 7.8
ubuntu
около 1 года назад

Insufficient data validation in Installer in Google Chrome on Windows prior to 128.0.6613.84 allowed a local attacker to perform privilege escalation via a malicious file. (Chromium security severity: Medium)

CVSS3: 7.8
nvd
около 1 года назад

Insufficient data validation in Installer in Google Chrome on Windows prior to 128.0.6613.84 allowed a local attacker to perform privilege escalation via a malicious file. (Chromium security severity: Medium)

msrc
около 1 года назад

Chromium: CVE-2024-7977 Insufficient data validation in Installer

CVSS3: 7.8
debian
около 1 года назад

Insufficient data validation in Installer in Google Chrome on Windows ...

CVSS3: 7.8
github
около 1 года назад

Insufficient data validation in Installer in Google Chrome on Windows prior to 128.0.6613.84 allowed a local attacker to perform privilege escalation via a malicious file. (Chromium security severity: Medium)

EPSS

Процентиль: 2%
0.00017
Низкий

7.8 High

CVSS3

7.2 High

CVSS2