BDU:2023-00013

ООО «Ред Софт», OpenSearch, Сообщество свободного программного обеспечения, Wazuh, Inc, Apache Softw Cassandra, SnakeYAML, Logstash, РЕД ОС, Wazuh

НЕ ОЦЕНЕНО

Дата обнаружения

2022-04-11

Официальное описание

Уязвимость библиотеки для сериализации и десериализации YAML-документов SnakeYAML связана с восстановлением в памяти недостоверной структуры данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вы-полнить произвольный код

🛡️
Технический анализ и план устранения

🇷🇺 Рекомендация ФСТЭК

В условиях отсутствия обновлений безопасности от производителя рекомендуется придерживаться "Рекомендаций по безопасной настройке операционных систем LINUX", изложенных в методическом документе ФСТЭК России, утверждённом 25 декабря 2022 года.

Использование рекомендаций: Для SnakeYAML: https://github.com/google/security-research/security/advisories/GHSA-mjmj-j48q-9wg2

Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/

Компенсирующие меры: - использование SafeConsturctor SnakeYaml для ограничения десериализации; - создание черных списков классов, которые могут быть созданы с использованием SnakeYAML; - использование антивирусных средств защиты; - мониторинг действий пользователей; - запуск приложений от имени пользователя с минимальными возможными привилегиями в операционной системе; - применение систем обнаружения и предотвращения вторжений

Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/