BDU:2023-07622
Сообщество свободного программного обеспечения, АО «НТЦ ИТ РОСА», ООО «РусБИТех-Астра», Independent Astra Linux Special Edition для «Эльбрус», libjpeg-turbo, Astra Linux Special Edition, Debian GNU/Li
2019-12-05
Уязвимость библиотеки для работы с изображениями Libjpeg-turbo связана с записью за границами буфера. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить доступ к конфиденциальным данным, нарушить их целостность, а также вызвать отказ в обслуживании с помощью искажённого jpeg файла
Технический анализ и план устранения
🇷🇺 Рекомендация ФСТЭК
Для Libjpeg-turbo: использование рекомендаций производителя: https://github.com/libjpeg-turbo/libjpeg-turbo/commit/c76f4a08263b0cea40d2967560ac7c21f6959079
Для Debian: использование рекомендаций производителя: https://security-tracker.debian.org/tracker/CVE-2020-17541
Для ОС Astra Linux: обновить пакет libjpeg-turbo до 1:1.5.2-2+deb10u1+ci202309061833+astra1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2023-1023SE17
Для системы управления средой виртуализации «ROSA Virtualization» : https://abf.rosalinux.ru/advisories/ROSA-SA-2024-2322
Для Astra Linux Special Edition 4.7: обновить пакет libjpeg-turbo до 1:1.5.2-2+deb10u1+ci202309061833+astra1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2024-0416SE47
Для ОС Astra Linux: обновить пакет libjpeg-turbo до 1:2.0.6-4 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se81-bulletin-20241206SE81
Для программной системы управления средой виртуализации с подсистемой безагентного резервного копирования виртуальных машин «ROSA Virtualization 3.0»: https://abf.rosa.ru/advisories/ROSA-SA-2025-2705