ГрамотаИБ ГрамотаИБ

BDU:2023-02908

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,2) Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,8) CVSS 7.800000190734863 · AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Уязвимость функции git_config_copy_or_rename_section_in_file файла config.c распределенной системы управления версиями Git, позволяющая нарушителю выполнить произвольный код

Соответствие зарубежным идентификаторам

CVE-2023-29007

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость функции git_config_copy_or_rename_section_in_file файла config.c распределенной системы управления версиями Git связана с недостаточной нейтрализацией специальных элементов в запросе. Эксплуатация уязвимости может позволить нарушителю, выполнить произвольный код

Способ устранения

Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков. Компенсирующие меры: - ограничение запуска git submodule deinit, или git config --rename-section в git config --remove-section недоверенных репозиториев. Использование рекомендаций производителя: Для Gi: https://github.com/git/git/blob/9ce9dea4e1c2419cca126d29fa7730baa078a11b/Documentation/RelNotes/2.30.9.txt https://github.com/git/git/commit/528290f8c61222433a8cf02fb7cfffa8438432b4 https://github.com/git/git/security/advisories/GHSA-v48j-4xgg-4844 Для Debian GNU/Linux: https://security-tracker.debian.org/tracker/CVE-2023-29007 Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/CVE-2023-29007 Для Fedora: https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/PI7FZ4NNR5S5J5K6AMVQBH2JFP6NE4L7/ https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/RKOXOAZ42HLXHXTW6JZI4L5DAIYDTYCU/ https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/YFZWGQKB6MM5MNF2DLFTD7KS2KWPICKL/ Для ОС РОСА "КОБАЛЬТ": https://abf.rosalinux.ru/advisories/ROSA-SA-2023-2176 Для ОС Astra Linux: использование рекомендаций производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2023-0630SE17MD Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/ Для ОСОН ОСнова Оnyx: Обновление программного обеспечения git до версии 1:2.40.1-1 Для ОС Astra Linux Special Edition для архитектуры ARM 4.7: использование рекомендаций производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2023-0907SE47 Для Astra Linux 1.6 «Смоленск»: обновить пакет git до 1:2.11.0-3+deb9u7+ci202311271813+astra3 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se16-bulletin-20231214SE16 Для системы управления средой виртуализации «ROSA Virtualization» : https://abf.rosalinux.ru/advisories/ROSA-SA-2023-2292 Для операционной системы РОСА ХРОМ: https://abf.rosa.ru/advisories/ROSA-SA-2024-2398 Для системы управления средой виртуализации «ROSA Virtualization»: https://abf.rosa.ru/advisories/ROSA-SA-2026-3135 Для программной системы управления средой виртуализации с подсистемой безагентного резервного копирования виртуальных машин «ROSA Virtualization 3.0»: https://abf.rosa.ru/advisories/ROSA-SA-2026-3140

Сведения записи

Дата публикации: 30.05.2023
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Существует в открытом доступе

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Fedora ProjectFedora36Не указана
Fedora ProjectFedora37Не указана
Fedora ProjectFedora38Не указана
Red Hat Inc.Red Hat Enterprise Linux7Не указана
Red Hat Inc.Red Hat Enterprise Linux8Не указана
Red Hat Inc.Red Hat Enterprise Linux8.1 Update Services for SAP SolutionsНе указана
Red Hat Inc.Red Hat Enterprise Linux8.4 Extended Update SupportНе указана
Red Hat Inc.Red Hat Enterprise Linux8.6 Extended Update SupportНе указана
Red Hat Inc.Red Hat Enterprise Linux9Не указана
Red Hat Inc.Red Hat Enterprise Linux9.0 Extended Update SupportНе указана
АО «НППКТ»ОСОН ОСнова Оnyxдо 2.8Не указана
АО «НТЦ ИТ РОСА»ROSA Virtualization2.1Не указана
АО «НТЦ ИТ РОСА»ROSA Virtualization 3.03.0Не указана
АО «НТЦ ИТ РОСА»РОСА Кобальт7.9Не указана
АО «НТЦ ИТ РОСА»РОСА ХРОМ12.4Не указана
ООО «Ред Софт»РЕД ОС7.3Не указана
ООО «РусБИТех-Астра»Astra Linux Special Edition1.6 «Смоленск»Не указана
ООО «РусБИТех-Астра»Astra Linux Special Edition1.7Не указана
ООО «РусБИТех-Астра»Astra Linux Special Edition4.7ARM
Сообщество свободного программного обеспеченияDebian GNU/Linux10Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux11Не указана
Сообщество свободного программного обеспеченияGit2.40.0Не указана
Сообщество свободного программного обеспеченияGitдо 2.30.9Не указана
Сообщество свободного программного обеспеченияGitот 2.31.0 до 2.31.8Не указана
Сообщество свободного программного обеспеченияGitот 2.32.0 до 2.32.7Не указана
Сообщество свободного программного обеспеченияGitот 2.33.0 до 2.33.8Не указана
Сообщество свободного программного обеспеченияGitот 2.34.0 до 2.34.8Не указана
Сообщество свободного программного обеспеченияGitот 2.35.0 до 2.35.8Не указана
Сообщество свободного программного обеспеченияGitот 2.36.0 до 2.36.5Не указана
Сообщество свободного программного обеспеченияGitот 2.37.0 до 2.37.7Не указана
Сообщество свободного программного обеспеченияGitот 2.38.0 до 2.38.5Не указана
Сообщество свободного программного обеспеченияGitот 2.39.0 до 2.39.3Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.