BDU:2022-00305
АО "НППКТ", Thomas Leitner, Сообщество свободного программного обеспечения, ООО «РусБИТех-Астра» Kramdown, ОСОН ОСнова Оnyx, Astra Linux Special Edition, Debian GNU/Linux
2021-03-14
Уязвимость средств форматирования Rouge программы для грамматического разбора и преобразования формата Markdown Kramdown связана с отсутствием ограничения средств форматирования Rouge пространством имен Rouge::Formatters. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить доступ к конфиденциальным данным, нарушить их целостность, а также вызвать отказ в обслуживании
Технический анализ и план устранения
🇷🇺 Рекомендация ФСТЭК
Для Kramdown: использование рекомендаций производителя: https://github.com/gettalong/kramdown/pull/708
Для ОС Debian: использование рекомендаций производителя: https://security-tracker.debian.org/tracker/CVE-2021-28834
Для ОС Astra Linux: использование рекомендаций производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2021-1126SE17
Для ОСОН Основа: Обновление программного обеспечения ruby-kramdown до версии 1.17.0-1+deb10u2