BDU:2024-09320
ООО «Ред Софт», Red Hat Inc., АО «ИВК», Сообщество свободного программного обеспечения, ООО «РусБИТе Red Hat Enterprise Linux, Fedora, АЛЬТ СП 10, Astra Linux Special Edition, Debian GNU/Linux, Buildah
2024-10-09
Уязвимость инструмента управления контейнерными образами Buildah существует из-за неверного ограничения имени пути к каталогу с ограниченным доступом. Эксплуатация уязвимости может позволить нарушителю пользователю повысить привилегии в системе
Технический анализ и план устранения
🇷🇺 Рекомендация ФСТЭК
Использование рекомендаций: Для Buildah https://packages.altlinux.org/ru/sisyphus/srpms/buildah/3134729125847606658
Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/
Для Debian GNU/Linux: https://security-tracker.debian.org/tracker/CVE-2024-9675
Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/CVE-2024-9675
Для Fedora: https://bodhi.fedoraproject.org/updates/FEDORA-2024-5a61a2fa45
Для ОС Astra Linux: - обновить пакет golang-github-containers-buildah до 1.37.5+ds1-1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se18-bulletin-2025-0411SE18 - обновить пакет libpod до 5.2.5.astra1+ci3 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se18-bulletin-2025-0411SE18
Для ОС АЛЬТ СП 10: установка обновления из публичного репозитория программного средства: https://altsp.su/obnovleniya-bezopasnosti/