ГрамотаИБ ГрамотаИБ

BDU:2022-05795

Низкий уровень опасности (базовая оценка CVSS 2.0 составляет 1,8) Низкий уровень опасности (базовая оценка CVSS 3.0 составляет 3,1) CVSS 3.0999999046325684 · AV:A/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:L

Уязвимость функции cfg_tilde_expand() библиотеки парсера файлов конфигурации libConfuse, позволяющая нарушителю вызвать отказ в обслуживании

Соответствие зарубежным идентификаторам

CVE-2022-40320

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость функции cfg_tilde_expand() библиотеки парсера файлов конфигурации libConfuse связана с чтением за границами буфера в памяти. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании с помощью специально созданного файла

Способ устранения

Использование рекомендаций: Для libConfuse: https://github.com/libconfuse/libconfuse/issues/163 Для Ред ОС: https://redos.red-soft.ru/support/secure/uyazvimosti/uyazvimost-libconfuse-cve-2022-40320/ Для Fedora: https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/EDUT2V62V2XF2IT5TJFPB6P3EQ6X5VLL/ https://bodhi.fedoraproject.org/updates/FEDORA-2022-645dc53ee2 https://bodhi.fedoraproject.org/updates/FEDORA-2022-de992c68d0 https://bodhi.fedoraproject.org/updates/FEDORA-2022-9b67d67195 Для ОС ТД АИС ФССП России: https://goslinux.fssp.gov.ru/2726972/ Для операционной системы РОСА ХРОМ: https://abf.rosa.ru/advisories/ROSA-SA-2026-3301

Сведения записи

Дата публикации: 19.09.2022
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Существует в открытом доступе

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Fedora ProjectFedora35Не указана
Fedora ProjectFedora36Не указана
Fedora ProjectFedora37Не указана
АО «НТЦ ИТ РОСА»РОСА ХРОМ12.4Не указана
ООО «Ред Софт»РЕД ОС7.3Не указана
Сообщество свободного программного обеспеченияlibConfuseдо 3.3 включительноНе указана
ФССП РоссииОС ТД АИС ФССП РоссииИК6Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.