Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2024-09446

Опубликовано: 27 апр. 2024
Источник: fstec
CVSS3: 7.8
CVSS2: 7.2
EPSS Низкий

Описание

Уязвимость функции execute_filter_audio компонента archive_read_support_format_rar.c библиотеки архивирования Libarchive связана с чтением за допустимыми границами буфера данных. Эксплуатация уязвимости может позволить нарушителю получить доступ к конфиденциальным данным, нарушить их целостность, а также вызвать отказ в обслуживании с помощью специально созданного файла архива

Вендор

Сообщество свободного программного обеспечения
ООО «Ред Софт»
ООО «РусБИТех-Астра»
АО «ИВК»
АО «НТЦ ИТ РОСА»
Fedora Project
АО «Лаборатория Касперского»

Наименование ПО

Debian GNU/Linux
РЕД ОС
Astra Linux Special Edition
Альт 8 СП
Astra Linux Common Edition
РОСА ХРОМ
Fedora
libarchive
Kaspersky Industrial CyberSecurity for Networks

Версия ПО

12 (Debian GNU/Linux)
7.3 (РЕД ОС)
4.7 (Astra Linux Special Edition)
- (Альт 8 СП)
1.6 «Смоленск» (Astra Linux Common Edition)
12.4 (РОСА ХРОМ)
41 (Fedora)
до 3.7.5 (libarchive)
42 (Fedora)
4.0.1.222 (Kaspersky Industrial CyberSecurity for Networks)
4.3.0.231 (Kaspersky Industrial CyberSecurity for Networks)

Тип ПО

Операционная система
Прикладное ПО информационных систем
Программное средство защиты

Операционные системы и аппаратные платформы

Сообщество свободного программного обеспечения Debian GNU/Linux 12
ООО «Ред Софт» РЕД ОС 7.3
ООО «РусБИТех-Астра» Astra Linux Special Edition 4.7
АО «ИВК» Альт 8 СП -
ООО «РусБИТех-Астра» Astra Linux Common Edition 1.6 «Смоленск»
АО «НТЦ ИТ РОСА» РОСА ХРОМ 12.4
Fedora Project Fedora 41
Fedora Project Fedora 42

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7.2)
Высокий уровень опасности (базовая оценка CVSS 3.1 составляет 7.8)

Возможные меры по устранению уязвимости

В условиях отсутствия обновлений безопасности от производителя рекомендуется придерживаться "Рекомендаций по безопасной настройке операционных систем LINUX", изложенных в методическом документе ФСТЭК России, утверждённом 25 декабря 2022 года.
Использование рекомендаций:
Для Libarchive:
использование рекомендаций производителя: https://github.com/libarchive/libarchive/commit/3006bc5d02ad3ae3c4f9274f60c1f9d2d834734b
Для Debian:
использование рекомендаций производителя: https://security-tracker.debian.org/tracker/CVE-2024-48957
Для Fedora:
https://bugzilla.redhat.com/show_bug.cgi?id=CVE-2025-5916
Для ОС Astra Linux:
обновить пакет libarchive до 3.7.4-0astra1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2024-1031SE47
Для операционной системы РОСА ХРОМ: https://abf.rosa.ru/advisories/ROSA-SA-2025-2583
Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/
Для ОС Astra Linux:
обновить пакет libarchive до 3.7.4-0astra1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se16-bulletin-20251225SE16
Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства: https://altsp.su/obnovleniya-bezopasnosti/
Для Kaspersky Industrial CyberSecurity for Networks:
следовать рекомендациям по повышению защищенности системы, изложенным в документации на программное изделие
https://support.kaspersky.ru/kics-for-networks/4.5?page=main

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 38%
0.00475
Низкий

7.8 High

CVSS3

7.2 High

CVSS2

Связанные уязвимости

CVSS3: 7.8
redos
больше 1 года назад

Множественные уязвимости libarchive

CVSS3: 7.8
ubuntu
почти 2 года назад

execute_filter_audio in archive_read_support_format_rar.c in libarchive before 3.7.5 allows out-of-bounds access via a crafted archive file because src can move beyond dst.

CVSS3: 7.8
redhat
почти 2 года назад

execute_filter_audio in archive_read_support_format_rar.c in libarchive before 3.7.5 allows out-of-bounds access via a crafted archive file because src can move beyond dst.

CVSS3: 7.8
nvd
почти 2 года назад

execute_filter_audio in archive_read_support_format_rar.c in libarchive before 3.7.5 allows out-of-bounds access via a crafted archive file because src can move beyond dst.

CVSS3: 7.8
msrc
5 месяцев назад

execute_filter_audio in archive_read_support_format_rar.c in libarchive before 3.7.5 allows out-of-bounds access via a crafted archive file because src can move beyond dst.

EPSS

Процентиль: 38%
0.00475
Низкий

7.8 High

CVSS3

7.2 High

CVSS2