ГрамотаИБ ГрамотаИБ

BDU:2022-03032

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,9) Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,8) CVSS 7.800000190734863 · AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Уязвимость деинсталлятора распределенной системы управления версиями Git, позволяющая нарушителю повысить привилегии

Соответствие зарубежным идентификаторам

CVE-2022-24767

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость деинсталлятора распределенной системы управления версиями Git связана с неконтролируемым элементом пути поиска при загрузке библиотек DLL. Эксплуатация уязвимости может позволить нарушителю повысить свои привилегии с помощью специально созданных вредоносных файлов с расширением .dll

Способ устранения

Использование рекомендаций: Для Git: https://git-scm.com/downloads Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/ Для продуктов Microsoft Corp.: https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2022-24767 Организационные меры: 1. Необходимо переопределить TMP переменную среды SYSTEM, чтобы она указывала на каталог, находящийся исключительно под контролем SYSTEM перед запуском программы удаления 2. Удалить все .dll файлы перед запуском деинсталлятора в директории (C:\Windows\Temp) 3. Запустить деинсталлятор под учетной записью администратора, а не с правами SYSTEM

Сведения записи

Дата публикации: 20.05.2022
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Данные уточняются

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Microsoft CorpMicrosoft Visual Studio 2017от 15.0 до 15.8 включительноНе указана
Microsoft CorpMicrosoft Visual Studio 2019от 16.0 до 16.10 включительноНе указана
Microsoft CorpMicrosoft Visual Studio 2019от 16.0 до 16.6 включительноНе указана
Microsoft CorpMicrosoft Visual Studio 2019от 16.0 до 16.8 включительноНе указана
Microsoft CorpMicrosoft Visual Studio 202217.0Не указана
Microsoft CorpMicrosoft Visual Studio 202217.1Не указана
ООО «Ред Софт»РЕД ОС7.3Не указана
Сообщество свободного программного обеспеченияGitот 2.35.0 до 2.35.2Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.