BDU:2022-06971
Free Software Foundation, Inc., АО "НППКТ", ООО «Ред Софт», Canonical Ltd., Red Hat Inc., АО «ИВК», Astra Linux Special Edition для «Эльбрус», Red Hat Enterprise Linux, Альт 8 СП, Astra Linux Special
2022-11-16
Уязвимость канала перенаправления USB (urbdrc) реализации протокола удалённого рабочего стола FreeRDP связана с выходом операции за границы буфера при некорректном добавлении целых чисел не входящих в диапазон типа данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, считать связанные данные и отправить их обратно на сервер
Технический анализ и план устранения
🇷🇺 Рекомендация ФСТЭК
Использование рекомендаций: Для FreeRDP: https://github.com/FreeRDP/FreeRDP/security/advisories/GHSA-qfq2-82qr-7f4j
Для Ред ОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/ https://redos.red-soft.ru/support/secure/uyazvimosti/mnozhestvennye-uyazvimosti-freerdp-cve-2022-39319-cve-2022-39318-cve-2022-39317-cve-2022-41877-cve-2/
Для Ubuntu: https://ubuntu.com/security/notices/USN-5734-1
Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/CVE-2022-39320
Организационные меры: 1. Ограничить использование программного средства 2. Использование аналогичного программного средства
Компенсирующие меры:
- пользователи не должны использовать переключатель перенаправления /usb.
Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства
Для ОСОН ОСнова Оnyx (версия 2.7): Обновление программного обеспечения freerdp2 до версии 2.9.0+dfsg1-1
Для Astra Linux Special Edition 1.7: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2023-0303SE17MD
Для Astra Linux Special Edition для архитектуры ARM для 4.7: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2023-0316SE47MD
Для Astra Linux 1.6 «Смоленск»: обновить пакет freerdp2 до 2.10.0+dfsg1-1astra6 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se16-bulletin-20231214SE16
Для ОС Astra Linux: обновить пакет freerdp2 до 2.11.7-0astra1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se81-bulletin-20241206SE81