ГрамотаИБ ГрамотаИБ

BDU:2023-02688

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,8) Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,5) CVSS 7.5 · AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Уязвимость функции XML_ExternalEntityParserCreate библиотеки синтаксического анализатора XML libexpat, позволяющая нарушителю вызвать отказ в обслуживании

Соответствие зарубежным идентификаторам

CVE-2022-43680

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость функции XML_ExternalEntityParserCreate библиотеки синтаксического анализатора XML libexpat связана с возможностью использования после освобождения. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании

Способ устранения

Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков. Компенсирующие меры: - использование средств межсетевого экранирования для ограничения удалённого доступа; - использование изолированной программной среды для открытия XML-файлов из недоверенных источников. Использование рекомендаций: Для XML libexpat: https://github.com/libexpat/libexpat/issues/649 https://github.com/libexpat/libexpat/issues/616 https://github.com/libexpat/libexpat/issues/650 Для Debian GNU/Linux: https://security-tracker.debian.org/tracker/CVE-2022-43680 Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/CVE-2022-43680 Для Ubuntu: https://ubuntu.com/security/notices/USN-5638-3 https://ubuntu.com/security/notices/USN-5638-2 https://ubuntu.com/security/notices/USN-5638-4 Для Fedora: https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/AJ5VY2VYXE4WTRGQ6LMGLF6FV3SY37YE/ https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/BY4OPSIB33ETNUXZY2UPZ4NGQ3OKDY4D/ https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/DPQVIF6TOJNY2T3ZZETFKR4G34FFREBQ/ https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/FFCOMBSOJKLIKCGCJWHLJXO4EVYBG7AR/ https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/IUJ2BULJTZ2BMSKQHB6US674P55UCWWS/ https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/XG5XOOB7CD55CEE6OJYKSACSIMQ4RWQ6/ Для продуктов Hitachi Energy: https://www.cisa.gov/news-events/ics-advisories/icsa-23-143-01 Для продуктов Yokogawa: https://web-material3.yokogawa.com/1/35322/files/YSAR-23-0002-E.pdf Компенсирующие меры: - использование средств межсетевого экранирования с целью ограничения доступа систем управления процессами от общедоступных сетей (Интернет); - использование физических средств защиты от получения доступа к системам управления неуполномоченного персонала; - исключение доступа систем управления технологическим процессом к общедоступных сетям (Интернет); - использование средств сканирования компьютеров и съемных носителей для ограничения возможности внедрения вредоносного программного обеспечения Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства Для ОСОН ОСнова Оnyx Обновление программного обеспечения expat до версии 2.2.6-2+deb10u6 Для ОС АЛЬТ СП 10: установка обновления из публичного репозитория программного средства Для ОС Astra Linux Special Edition 1.7: - обновить пакет expat до 2.2.6-2+deb10u6 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2022-1221SE17MD - обновить пакет firefox до 107.0+build2-0ubuntu0.18.04.1+ci202211242231+astra11 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2022-1221SE17MD - обновить пакет thunderbird до 1:102.6.0+build1-0ubuntu1+ci202212131323+astra1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2022-1221SE17MD Для ОС Astra Linux 1.6 «Смоленск»: - обновить пакет expat до 2.5.0-1+ci202309051316+astra2 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se16-bulletin-20231214SE16 - обновить пакет firefox до 120.0+build2-0ubuntu0.20.04.1+ci202311281348+astra13 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se16-bulletin-20231214SE16 - обновить пакет thunderbird до 1:115.5.0+build1-0ubuntu1+ci202311280951+astra2 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se16-bulletin-20231214SE16 Для ОС Аврора: https://cve.omp.ru/bb27514

Сведения записи

Дата публикации: 22.05.2023
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Существует в открытом доступе

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Canonical Ltd.Ubuntu16.04 ESMНе указана
Canonical Ltd.Ubuntu18.04 ESMНе указана
Canonical Ltd.Ubuntu20.04 LTSНе указана
Canonical Ltd.Ubuntu22.04 LTSНе указана
Canonical Ltd.Ubuntu22.10Не указана
Fedora ProjectFedora35Не указана
Fedora ProjectFedora36Не указана
Fedora ProjectFedora37Не указана
Hitachi, Ltd.AFF660/665до 03.0.02 включительноНе указана
Hitachi, Ltd.AFR67xдо 9.1.07 включительноНе указана
Hitachi, Ltd.AFS65x-Не указана
Hitachi, Ltd.AFS660/665Cдо 7.1.05 включительноНе указана
Hitachi, Ltd.AFS660/665Sдо 7.1.05 включительноНе указана
Hitachi, Ltd.AFS670/675до 9.1.07 включительноНе указана
Hitachi, Ltd.AFS670v2до 7.1.05 включительноНе указана
Red Hat Inc.Red Hat Enterprise Linux7Не указана
Red Hat Inc.Red Hat Enterprise Linux8Не указана
Red Hat Inc.Red Hat Enterprise Linux9Не указана
Yokogawa Electric CorporationGRVSW-660FAдо 09.1.07 включительноНе указана
Yokogawa Electric CorporationGRVSW-661FAдо 09.1.07 включительноНе указана
Yokogawa Electric CorporationGRVSW-662FAдо 09.1.07 включительноНе указана
Yokogawa Electric CorporationGRVSW-663FAдо 09.1.07 включительноНе указана
Yokogawa Electric CorporationGRVSW-664FAдо 09.1.07 включительноНе указана
Yokogawa Electric CorporationGRVSW-665FAдо 09.1.07 включительноНе указана
Yokogawa Electric CorporationGRVSW-666FAдо 09.1.07 включительноНе указана
Yokogawa Electric CorporationGRVSW-667FAдо 09.1.07 включительноНе указана
Yokogawa Electric CorporationGRVSW-668FAдо 09.1.07 включительноНе указана
Yokogawa Electric CorporationGRVSW-669FAдо 09.1.07 включительноНе указана
Yokogawa Electric CorporationGRVSW-670FAдо 09.1.07 включительноНе указана
Yokogawa Electric CorporationGRVSW-671FAдо 09.1.07 включительноНе указана
Yokogawa Electric CorporationGRVSW-672FAдо 09.1.07 включительноНе указана
Yokogawa Electric CorporationGRVSW-673FAдо 09.1.07 включительноНе указана
АО «ИВК»АЛЬТ СП 10-Не указана
АО «ИВК»Альт 8 СП-Не указана
АО «НППКТ»ОСОН ОСнова Оnyxдо 2.6Не указана
ООО "Открытая мобильная платформа"ОС Аврорадо 5.1.4 включительноНе указана
ООО «РусБИТех-Астра»Astra Linux Special Edition1.6 «Смоленск»Не указана
ООО «РусБИТех-Астра»Astra Linux Special Edition1.7Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux10Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux11Не указана
Сообщество свободного программного обеспеченияlibexpatдо 2.4.9 включительноНе указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.