BDU:2023-05898

АО "НППКТ", Canonical Ltd., Сообщество свободного программного обеспечения, АО «НТЦ ИТ РОСА», ООО «Р Astra Linux Special Edition, Ubuntu, Debian GNU/Linux, ОСОН ОСнова Оnyx, ROSA Virtualization, c-ares

НЕ ОЦЕНЕНО

Дата обнаружения

2020-05-21

Официальное описание

Уязвимость функции ares_parse_soa_reply() библиотеки асинхронных DNS-запросов C-ares связана с выходом операции за границы буфера в памяти. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, оказать воздействие на конфиденциальность, целостность и доступность защищаемой информации

🛡️
Технический анализ и план устранения

🇷🇺 Рекомендация ФСТЭК

Использование рекомендаций: Для C-ares: https://github.com/c-ares/c-ares/commit/1b98172b141fe874ad43e679e67506f9b2139043 https://github.com/c-ares/c-ares/releases/tag/c-ares-1_17_0 https://github.com/c-ares/c-ares/issues/333 https://github.com/c-ares/c-ares/pull/332

Для Debian GNU/Linux: https://lists.debian.org/debian-lts-announce/2023/09/msg00014.html https://security-tracker.debian.org/tracker/CVE-2020-22217

Для Ubuntu: https://ubuntu.com/security/notices/USN-6376-1

Для ОСОН ОСнова Оnyx: Обновление программного обеспечения c-ares до версии 1.14.0-1+deb10u4

Для ОС Astra Linux Special Edition 1.7 архитектуры x86-64: обновить пакет c-ares до 1.14.0-1+deb10u4 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2024-0212SE17

Для Astra Linux Special Edition 4.7 для архитектуры ARM: обновить пакет c-ares до 1.14.0-1+deb10u4 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2024-1031SE47

Для системы управления средой виртуализации «ROSA Virtualization»: https://abf.rosa.ru/advisories/ROSA-SA-2025-2775