BDU:2022-03097
АО "НППКТ", Mozilla Corp., Novell Inc., ООО «Юбитех», ООО «Ред Софт», Canonical Ltd., Red Hat Inc., Red Hat Enterprise Linux, Firefox, Thunderbird, UBLinux, Astra Linux Special Edition, ОС ОН «Стрелец
2022-05-20
Уязвимость метода Array браузеров Mozilla Firefox и Mozilla Firefox ESR и почтового клиента Thunderbird связана с ошибками при генерации кода. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный JavaScript-код в привилегированном контексте
Технический анализ и план устранения
🇷🇺 Рекомендация ФСТЭК
Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.
Компенсирующие меры: - использование средств антивирусной защиты с функцией контроля доступа к веб-ресурсам; - контролируемый доступ в сеть Интернет – регламентация разрешенных сетевых ресурсов и соединений; - запуск веб-браузера от имени пользователя с минимальными возможными привилегиями в операционной системе; - использование альтернативных веб-браузеров; - применение систем обнаружения и предотвращения вторжений.
Информация от разработчика: Для программных продуктов Mozilla Corp.: https://www.mozilla.org/en-US/security/advisories/mfsa2022-19/
Для Debian GNU/Linux: https://security-tracker.debian.org/tracker/CVE-2022-1802
Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/
Для ОС ТД АИС ФССП России: https://goslinux.fssp.gov.ru/2726972/
Для ОСОН Основа:
обновление программного обеспечения firefox-esr до версии 91.10.0esr+repack-1~deb10u1.osnova1
обновление программного обеспечения thunderbird до версии 1:91.10.0+repack-1~deb10u1.osnova1
https://поддержка.нппкт.рф/bin/view/ОСнова/Обновления/2.5/
Для UBLinux: https://security.ublinux.ru/AVG-40
Для Ubuntu: https://ubuntu.com/security/CVE-2022-1802 https://ubuntu.com/security/notices/USN-5434-1 https://ubuntu.com/security/notices/USN-5435-1
Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/cve-2022-1802
Для программных продуктов Novell Inc.: https://www.suse.com/security/cve/CVE-2022-1802.html Для ОС Astra Linux: использование рекомендаций производителя: https://wiki.astralinux.ru/astra-linux-se16-bulletin-20221220SE16
Для ОС Astra Linux Special Edition 1.7: использование рекомендаций производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2022-1221SE17MD
Для ОС Astra Linux Special Edition 4.7 для архитектуры ARM: использование рекомендаций производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2023-0131SE47MD
Для ОС ОН «Стрелец»: Обновление программного обеспечения firefox-esr до версии 91.13.0esr+repack-1~deb10u1.osnova1.strelets Обновление программного обеспечения thunderbird до версии 1:91.13.0+repack-1~deb10u1.osnova1.strelets