BDU:2024-08375
АО "НППКТ", John MacFarlane, ООО «Ред Софт», Red Hat Inc., Сообщество свободного программного обеспе Red Hat Enterprise Linux, Fedora, Pandoc, ОСОН ОСнова Оnyx, Debian GNU/Linux, РЕД ОС
2023-07-25
Уязвимость библиотеки преобразования форматов разметки Pandoc языка программирования Haskell связана с недостаточной проверкой вводимых данных. Эксплуатация уязвимости может позволить нарушителю создавать или перезаписывать произвольные файлы в системе с помощью создания файлов с использованием параметра `--extract-media` или выводе в формат PDF
Технический анализ и план устранения
🇷🇺 Рекомендация ФСТЭК
Использование рекомендаций: https://github.com/jgm/pandoc/compare/3.1.5...3.1.6 https://github.com/jgm/pandoc/commit/eddedbfc14916aa06fc01ff04b38aeb30ae2e625
Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/
Для Debian GNU/Linux: https://security-tracker.debian.org/tracker/CVE-2023-35936
Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/cve-2023-38745
Для Fedora: https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/JGRJHU2FTSGTHHRTNDF7STEKLKKA25JN/ https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/LYP3FKDS3KAYMQUZVVL73IUI4CWSKLKP/ https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/QI6RBP6ZKVC2OOCV6SU2FUHPMAXDDJFU/
Обновление программного обеспечения pandoc до версии 2.2.1-3+deb10u1