BDU:2023-05427
АО "НППКТ", Canonical Ltd., Red Hat Inc., АО «ИВК», Сообщество свободного программного обеспечения, Red Hat Enterprise Linux, Fedora, Альт 8 СП, АЛЬТ СП 10, Astra Linux Special Edition, Ubuntu, Debian
2023-07-11
Уязвимость механизма объединения XML-документов XInclude библиотеки отрисовки векторной графики librsvg связана с неверным ограничением имени пути к каталогу с ограниченным доступом при обработке элемента xi:include. Эксплуатация уязвимости может позволить нарушителю получить несанкционированный доступ к защищаемой информации
Технический анализ и план устранения
🇷🇺 Рекомендация ФСТЭК
Использование рекомендаций: Для librsvg: https://gitlab.gnome.org/GNOME/librsvg/-/issues/996 https://gitlab.gnome.org/GNOME/librsvg/-/releases https://gitlab.gnome.org/GNOME/librsvg/-/releases/2.56.3 https://gitlab.gnome.org/GNOME/librsvg/-/merge_requests/861
Для Альт 8 СП: https://altsp.su/obnovleniya-bezopasnosti/
Для Debian GNU/Linux: https://security-tracker.debian.org/tracker/CVE-2023-38633
Для продуктов Red Hat Inc.: https://access.redhat.com/security/cve/cve-2023-38633
Для Fedora: https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/422NTIHIEBRASIG2DWXYBH4ADYMHY626/ https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/R5BCXT5GW6RCL45ZUHUZR4CJG2BAFDVC/
Для Ubuntu: https://ubuntu.com/security/notices/USN-6266-1
Для ОС АЛЬТ СП 10: установка обновления из публичного репозитория программного средства
Для операционной системы РОСА ХРОМ: https://abf.rosalinux.ru/advisories/ROSA-SA-2023-2276
Для ОС Astra Linux Special Edition 1.7: обновить пакет librsvg до 2.50.3+dfsg-1+deb11u1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2023-1023SE17
Для ОСОН ОСнова Оnyx: Обновление программного обеспечения librsvg до версии 2.50.3+dfsg-1+deb11u1
Для Astra Linux Special Edition 4.7: обновить пакет librsvg до 2.50.3+dfsg-1+deb11u1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2024-0416SE47