ГрамотаИБ ГрамотаИБ

BDU:2022-06933

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,1) Средний уровень опасности (базовая оценка CVSS 3.0 составляет 6,4) CVSS 6.400000095367432 · AV:N/AC:H/PR:L/UI:N/S:U/C:L/I:H/A:L

Уязвимость параметров PAC (Privileged Attribute Certificate) функции krb5_parse_pac пакетов Heimdal и MIT Kerberos программы сетевого взаимодействия Samba, позволяющая нарушителю вызвать отказ в обслуживании

Соответствие зарубежным идентификаторам

CVE-2022-42898

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость параметров PAC (Privileged Attribute Certificate) функции krb5_parse_pac пакетов Heimdal и MIT Kerberos программы сетевого взаимодействия Samba связана с переполнением буфера в стеке. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании

Способ устранения

Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков. Компенсирующие меры: - использование антивирусных средств защиты для ограничения возможности внедрения вредоносного программного обеспечения; - использование средств межсетевого экранирования с целью ограничения возможности удаленной эксплуатации уязвимости. Использование рекомендаций: Для Samba: https://www.samba.org/samba/security/CVE-2022-42898.html Для Debian GNU/Linux: https://security-tracker.debian.org/tracker/CVE-2022-42898 Для программных продуктов Novell Inc.: https://www.suse.com/security/cve/CVE-2022-42898.html Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/CVE-2022-42898 Для ОСОН ОСнова Оnyx (версия 2.7): Обновление программного обеспечения krb5 до версии 1.17-3+deb10u5 Для Astra Linux Special Edition 1.7: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2023-0303SE17MD Для ОСОН ОСнова Оnyx: Обновление программного обеспечения heimdal до версии 7.7.0+dfsg-2+deb11u3 Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства Для ОСОН ОСнова Оnyx (версия 2.10): Обновление программного обеспечения samba до версии 2:4.15.13+repack-osnova4 Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства Для ОС РОСА "КОБАЛЬТ": https://abf.rosa.ru/advisories/ROSA-SA-2024-2492 Для ОС РОСА "КОБАЛЬТ": https://abf.rosa.ru/advisories/ROSA-SA-2024-2492 Для системы управления средой виртуализации «ROSA Virtualization»: https://abf.rosa.ru/advisories/ROSA-SA-2024-2451 Для операционной системы РОСА ХРОМ: https://abf.rosa.ru/advisories/ROSA-SA-2024-2419 Для системы управления средой виртуализации «ROSA Virtualization»: https://abf.rosa.ru/advisories/ROSA-SA-2025-2879

Сведения записи

Дата публикации: 23.11.2022
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Существует в открытом доступе

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Novell Inc.OpenSUSE Leap15.3Не указана
Novell Inc.OpenSUSE Leap15.4Не указана
Novell Inc.openSUSE Leap Micro5.2Не указана
Novell Inc.openSUSE Leap Micro5.3Не указана
Novell Inc.openSUSE Tumbleweed-Не указана
Project Harborharbor2.7.0Не указана
Red Hat Inc.Red Hat Enterprise Linux6Не указана
Red Hat Inc.Red Hat Enterprise Linux7Не указана
Red Hat Inc.Red Hat Enterprise Linux8Не указана
Red Hat Inc.Red Hat Enterprise Linux9Не указана
Red Hat Inc.Red Hat Virtualization4Не указана
Samba TeamSambaот 4.15 до 4.15.12Не указана
Samba TeamSambaот 4.16 до 4.16.7Не указана
Samba TeamSambaот 4.17 до 4.17.3Не указана
АО «ИВК»Альт 8 СП-Не указана
АО «НППКТ»ОСОН ОСнова Оnyxдо 2.10Не указана
АО «НППКТ»ОСОН ОСнова Оnyxдо 2.7Не указана
АО «НППКТ»ОСОН ОСнова Оnyxдо 2.8Не указана
АО «НТЦ ИТ РОСА»ROSA Virtualization2.1Не указана
АО «НТЦ ИТ РОСА»РОСА Кобальт7.9Не указана
АО «НТЦ ИТ РОСА»РОСА ХРОМ12.4Не указана
ООО «РусБИТех-Астра»Astra Linux Special Edition1.7Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux10Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux11Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.