BDU:2023-00388
АО "НППКТ", ООО «Ред Софт», Canonical Ltd., Red Hat Inc., АО «ИВК», X.Org Foundation, Сообщество сво Red Hat Enterprise Linux, Альт 8 СП, Astra Linux Special Edition, Ubuntu, Debian GNU/Linux, ОСОН ОСн
2023-01-17
Уязвимость библиотеки для работы с файлами изображений X Pixmap (XPM) libXpm связана с тем, что библиотека использует переменную $PATH для запуска команды, ответственной за распаковку .Z или .gz файлов. Эксплуатация уязвимости может позволить нарушителю выполнять произвольный код с повышенными привилегиями
Технический анализ и план устранения
🇷🇺 Рекомендация ФСТЭК
Использование рекомендаций: Для libXpm: https://gitlab.freedesktop.org/xorg/lib/libxpm/-/commit/515294bb8023a45ff916696d0a14308ff4f3a376 https://gitlab.freedesktop.org/xorg/lib/libxpm/-/commit/8178eb0834d82242e1edbc7d4fb0d1b397569c68
Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/
Для Debian GNU/Linux: https://security-tracker.debian.org/tracker/CVE-2022-4883
Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/CVE-2022-4883
Для Ubuntu: https://ubuntu.com/security/notices/USN-5807-1
Для ОС РОСА "КОБАЛЬТ": https://abf.rosalinux.ru/advisories/ROSA-SA-2023-2096
Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства
Для Astra Linux Special Edition 1.7: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2023-0303SE17MD
Для Astra Linux Special Edition для архитектуры ARM для 4.7: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2023-0316SE47MD
Для ОСОН ОСнова Оnyx: Обновление программного обеспечения libxpm до версии 1:3.5.12-1.1
Для операционной системы РОСА ХРОМ: https://abf.rosalinux.ru/advisories/ROSA-SA-2023-2259
Для Astra Linux 1.6 «Смоленск»: обновить пакет libxpm до 1:3.5.17-1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se16-bulletin-20231214SE16