BDU:2021-05217
АО «ИВК», АО «НТЦ ИТ РОСА», ООО «РусБИТех-Астра», Phillip Lougher, ООО «НЦПР», АО "НППКТ", АО «Конце Debian GNU/Linux, МСВСфера, ОСОН ОСнова Оnyx, Astra Linux Special Edition, Squashfs-Tools, ОС ОН «Ст
2019-09-10
Уязвимость функции squashfs_opendir компонента unsquash-1.c набора инструментов для создания и извлечения файловых систем Squashfs Squashfs-Tools связана с недостатками ограничения имени пути к каталогу. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, нарушить целостность данных, а также вызвать отказ в обслуживании
Технический анализ и план устранения
Рекомендация ФСТЭК
Использование рекомендаций: Для Squashfs-Tools: https://github.com/plougher/squashfs-tools/commit/79b5a555058eef4e1e7ff220c344d39f8cd09646
Для ОС Debian: https://security-tracker.debian.org/tracker/CVE-2021-40153
Для ОС Astra Linux: https://wiki.astralinux.ru/astra-linux-se16-bulletin-20211008SE16 https://wiki.astralinux.ru/astra-linux-se17-bulletin-2021-1126SE17 https://wiki.astralinux.ru/astra-linux-se47-bulletin-2022-0114SE47
Для Альт 8 СП: https://altsp.su/obnovleniya-bezopasnosti/
Для ОСОН Основа: Обновление программного обеспечения squashfs-tools до версии 1:4.3-12+deb10u1
Для Astra Linux Special Edition для «Эльбрус» 8.1 «Ленинград»: обновить пакет squashfs-tools до 1:4.3-3+deb9u3 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se81-bulletin-20230315SE81
Для ОС ОН «Стрелец»: Обновление программного обеспечения squashfs-tools до версии 1:4.3-3+deb9u3
Для программной системы управления средой виртуализации с подсистемой безагентного резервного копирования виртуальных машин «ROSA Virtualization 3.0»: https://abf.rosa.ru/advisories/ROSA-SA-2025-2819
Для МСВСфера: https://errata.msvsphere-os.ru/definition/9/INFCSA-2024:2396?lang=ru
Пока никто не поделился опытом.
Станьте первым!