Уязвимость BDU:2023-05510: Информация

Описание

Уязвимость библиотеки libwebp для кодирования и декодирования изображений в формате WebP, связанная с чтением за границами буфера в памяти, позволяющая нарушителю выполнить произвольный код

Важность: HIGH (8,8) Вектор: AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Опубликовано: 11 сентября 2023 г.
Изменено: 11 сентября 2023 г.
Идентификатор типа ошибки: CWE-125

Исправленные пакеты

Имя пакета
Ветка
Исправлено в версии
Версия в репозитории
Errata ID
№ Задания
Состояние
chromiumsisyphus117.0.5938.62-alt1125.0.6422.141-alt1ALT-PU-2023-5701-2329770Исправлено
chromiump10117.0.5938.132-alt0.p10.1119.0.6045.159-alt0.p10.1ALT-PU-2023-5979-2330563Исправлено
chromiump11117.0.5938.62-alt1125.0.6422.141-alt1ALT-PU-2023-5701-2329770Исправлено
chromium-gostsisyphus117.0.5938.62-alt1124.0.6367.78-alt1ALT-PU-2023-5790-2330039Исправлено
chromium-gostp11117.0.5938.62-alt1124.0.6367.78-alt1ALT-PU-2023-5790-2330039Исправлено
firefoxsisyphus_riscv64117.0.1-alt0.port126.0-alt0.portALT-PU-2023-5803-1-Исправлено
firefoxp10118.0.2-alt0.p10.1118.0.2-alt0.p10.1ALT-PU-2024-4241-4342418Исправлено
firefox-esrsisyphus115.2.1-alt1115.11.0-alt1ALT-PU-2023-5754-2329883Исправлено
firefox-esrp10115.3.1-alt4115.11.0-alt1ALT-PU-2023-6436-2330014Исправлено
firefox-esrc10f1115.8.0-alt0.c10.1115.9.1-alt0.c10.1ALT-PU-2024-3614-2340631Исправлено
firefox-esrp11115.2.1-alt1115.11.0-alt1ALT-PU-2023-5754-2329883Исправлено
libwebpsisyphus1.3.2-alt11.4.0-alt1ALT-PU-2023-5632-1329541Исправлено
libwebpsisyphus_e2k1.3.2-alt11.4.0-alt1ALT-PU-2023-5694-1-Исправлено
libwebpsisyphus_riscv641.3.2-alt11.4.0-alt1ALT-PU-2023-5663-1-Исправлено
libwebpp101.3.2-alt11.3.2-alt1ALT-PU-2023-7312-5334597Исправлено
libwebpp10_e2k1.3.2-alt11.3.2-alt1ALT-PU-2023-8290-1-Исправлено
libwebpc9f21.3.2-alt11.3.2-alt1ALT-PU-2023-5876-3330397Исправлено
libwebpp111.3.2-alt11.4.0-alt1ALT-PU-2023-5632-1329541Исправлено
thunderbirdsisyphus115.2.2-alt1115.9.0-alt1ALT-PU-2023-5836-3328494Исправлено
thunderbirdp10115.8.1-alt1115.9.0-alt1ALT-PU-2024-3860-2342581Исправлено
thunderbirdc10f1115.8.1-alt0.c10.1115.9.0-alt0.c10.1ALT-PU-2024-4748-2343092Исправлено
thunderbirdp11115.2.2-alt1115.9.0-alt1ALT-PU-2023-5836-3328494Исправлено
yandex-browser-stablesisyphus23.9.1.1033-alt124.1.3.845-alt1ALT-PU-2023-6281-2331359Исправлено
yandex-browser-stablep1023.9.1.1033-alt124.1.3.845-alt1ALT-PU-2023-6350-2331673Исправлено
yandex-browser-stablec10f123.9.1.1033-alt124.1.3.845-alt1ALT-PU-2023-6567-2331675Исправлено
yandex-browser-stablec9f223.9.1.1033-alt124.1.3.845-alt1ALT-PU-2023-6351-2331674Исправлено
yandex-browser-stablep1123.9.1.1033-alt124.1.3.845-alt1ALT-PU-2023-6281-2331359Исправлено

Ссылки на рекомендации, решения и инструменты

Статус уязвимости
Подтверждена производителем
Наличие эксплойта
Существует
Информация об устранении
Уязвимость устранена
Тип ПО
Операционная система, Прикладное ПО информационных систем
Решение
Компенсирующие меры:
- отключение/удаление неиспользуемых учетных записей пользователей;
- минимизация пользовательских привилегий;
- использование антивирусных средств защиты;
- контроль действий пользователей.

Использование рекомендаций:
Для libwebp:
https://github.com/webmproject/libwebp/releases/tag/v1.3.2
https://github.com/webmproject/libwebp/commit/902bc9190331343b2017211debcec8d2ab87e17a

Для Google Chrome:
https://chromereleases.googleblog.com/2023/09/stable-channel-update-for-desktop_11.html

Для программных продуктов Mozilla Corp.:
https://www.mozilla.org/en-US/security/advisories/mfsa2023-40/#CVE-2023-4863

Для программных продуктов Microsoft Corp.:
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2023-4863

Для Debian GNU/Linux:
https://security-tracker.debian.org/tracker/CVE-2023-4863

Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/CVE-2023-4863

Для Ubuntu:
https://ubuntu.com/security/CVE-2023-4863
https://ubuntu.com/security/notices/USN-6367-1
https://ubuntu.com/security/notices/USN-6368-1
https://ubuntu.com/security/notices/USN-6369-1

Для Honeyview:
https://en.bandisoft.com/honeyview/history/

Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/

Для Fedora:
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/OZDGWWMJREPAGKWCJKSCM4WYLANSKIFX/
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/FYYKLG6CRGEDTNRBSU26EEWAO6D6U645/
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/PYZV7TMKF4QHZ54SFJX54BDN52VHGGCX/
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/6T655QF7CQ3DYAMPFV7IECQYGDEUIVVT/

Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства

Для ОС Astra Linux Special Edition 1.7:
- обновить пакет firefox до 118.0.1+build1-0ubuntu0.20.04.1~mt1+ci202309291803+astra13 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2023-1023SE17
- обновить пакет libwebp до 0.6.1-2.1+deb11u2 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2023-1023SE17
- обновить пакет thunderbird до 1:115.3.1+build1-0ubuntu1+ci202310041156+astra2 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2023-1023SE17
- обновить пакет chromium до 1:117.0.5938.132-0astragost0+ci202309291808+astra6 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2023-1023SE17

Для Astra Linux 1.6 «Смоленск»:
- обновить пакет libwebp до 0.5.2-1+deb9u3+ci202309301552 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se16-bulletin-20231214SE16
- обновить пакет thunderbird до 1:115.5.0+build1-0ubuntu1+ci202311280951+astra2 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se16-bulletin-20231214SE16
- обновить пакет firefox до 120.0+build2-0ubuntu0.20.04.1+ci202311281348+astra13 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se16-bulletin-20231214SE16
- обновить пакет chromium до 1:119.0.6045.199-0astragost0+ci202311302128+astra6 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se16-bulletin-20231214SE16

Для ОСОН ОСнова Оnyx:
Обновление программного обеспечения thunderbird до версии 1:115.5.0+repack-1~deb10u1.osnova1
Обновление программного обеспечения libwebp до версии 0.6.1+repack-2+deb10u3.osnova1
Обновление программного обеспечения firefox-esr до версии 115.5.0esr+repack-1~deb10u1.osnova1

Для ОС Альт 8 СП (релиз 10): установка обновления из публичного репозитория программного средства

Для операционной системы РОСА ХРОМ:https://abf.rosalinux.ru/advisories/ROSA-SA-2024-2371

Для Astra Linux Special Edition 4.7:
- обновить пакет firefox до 118.0.1+build1-0ubuntu0.20.04.1~mt1+ci202309291803+astra13 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2024-0416SE47
- обновить пакет libwebp до 0.6.1-2.1+deb11u2 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2024-0416SE47
- обновить пакет thunderbird до 1:115.3.1+build1-0ubuntu1+ci202310041156+astra2 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2024-0416SE47
- обновить пакет chromium до 1:120.0.6099.129-0astragost0+ci202312211626+astra7 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2024-0416SE47
Источники
https://chromereleases.googleblog.com/2023/09/stable-channel-update-for-desktop_11.html
https://www.darkreading.com/dr-global/qatar-cyber-chiefs-warn-mozilla-rce-bugs
https://www.mozilla.org/en-US/security/advisories/mfsa2023-40/#CVE-2023-4863
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2023-4863
https://security-tracker.debian.org/tracker/CVE-2023-4863
https://access.redhat.com/security/cve/CVE-2023-4863
https://ubuntu.com/security/CVE-2023-4863
https://ubuntu.com/security/notices/USN-6367-1
https://ubuntu.com/security/notices/USN-6368-1
https://ubuntu.com/security/notices/USN-6369-1
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/OZDGWWMJREPAGKWCJKSCM4WYLANSKIFX/
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/FYYKLG6CRGEDTNRBSU26EEWAO6D6U645/
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/PYZV7TMKF4QHZ54SFJX54BDN52VHGGCX/
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/6T655QF7CQ3DYAMPFV7IECQYGDEUIVVT/
http://repo.red-soft.ru/redos/7.3c/x86_64/updates/
https://altsp.su/obnovleniya-bezopasnosti/
https://wiki.astralinux.ru/astra-linux-se17-bulletin-2023-1023SE17
https://wiki.astralinux.ru/astra-linux-se16-bulletin-20231214SE16
https://поддержка.нппкт.рф/bin/view/ОСнова/Обновления/2.9/
https://abf.rosalinux.ru/advisories/ROSA-SA-2024-2371
https://wiki.astralinux.ru/astra-linux-se47-bulletin-2024-0416SE47
Идентификаторы других систем