BDU:2025-00112
ООО «Ред Софт», АО «ИВК», ООО «НЦПР», Сообщество свободного программного обеспечения, ООО «РусБИТех- jinja, АЛЬТ СП 10, Astra Linux Special Edition, РЕД ОС, МСВСфера
2023-01-16
Уязвимость компилятора инструмента для html-шаблонизации jinja связана с неприятием мер по нейтрализации специальных управляющих элементов при обработке f-строк. Эксплуатация уязвимости может позволить нарушителю обойти защитный механизм песочницы, выполнить произвольный код или вызвать отказ в обслуживании
Технический анализ и план устранения
🇷🇺 Рекомендация ФСТЭК
Использование рекомендаций: https://github.com/pallets/jinja/commit/767b23617628419ae3709ccfb02f9602ae9fe51f https://github.com/pallets/jinja/releases/tag/3.1.5
Для ОС Astra Linux: обновить пакет jinja2 до 3.1.2-1ubuntu1.1+ci1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se18-bulletin-2025-0411SE18
Для ОС Альт 8 СП (релиз 10): установка обновления из публичного репозитория программного средства: https://altsp.su/obnovleniya-bezopasnosti/
Для МСВСфера: https://errata.msvsphere-os.ru/definition/9/INFCSA-2025:0308?lang=ru