BDU:2022-00305

АО "НППКТ", Thomas Leitner, Сообщество свободного программного обеспечения, ООО «РусБИТех-Астра» Kramdown, ОСОН ОСнова Оnyx, Astra Linux Special Edition, Debian GNU/Linux

НЕ ОЦЕНЕНО

Дата обнаружения

2021-03-14

Официальное описание

Уязвимость средств форматирования Rouge программы для грамматического разбора и преобразования формата Markdown Kramdown связана с отсутствием ограничения средств форматирования Rouge пространством имен Rouge::Formatters. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить доступ к конфиденциальным данным, нарушить их целостность, а также вызвать отказ в обслуживании

🛡️
Технический анализ и план устранения

🇷🇺 Рекомендация ФСТЭК

Для Kramdown: использование рекомендаций производителя: https://github.com/gettalong/kramdown/pull/708

Для ОС Debian: использование рекомендаций производителя: https://security-tracker.debian.org/tracker/CVE-2021-28834

Для ОС Astra Linux: использование рекомендаций производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2021-1126SE17

Для ОСОН Основа: Обновление программного обеспечения ruby-kramdown до версии 1.17.0-1+deb10u2