ГрамотаИБ ГрамотаИБ

BDU:2023-03875

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,2) Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,8) CVSS 7.800000190734863 · AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Уязвимость функции io.popen() компонента luatex-core.lua систем компьютерной верстки LuaTeX, TeX Live и MiKTeX, позволяющая нарушителю выполнить произвольные команды

Соответствие зарубежным идентификаторам

CVE-2023-32700

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость функции io.popen() компонента luatex-core.lua систем компьютерной верстки LuaTeX, TeX Live и MiKTeX связана с отсутствием мер по очистке входных данных. Эксплуатация уязвимости позволяет нарушителю выполнить произвольные команды

Способ устранения

Использование рекомендаций: Для TeX Live: https://tug.org/~mseven/luatex.html https://tug.org/texlive/bugs.html https://github.com/TeX-Live/texlive-source/releases/tag/build-svn66984 Для LuaTeX: https://gitlab.lisn.upsaclay.fr/texlive/luatex/-/commit/b8b71a256664d17a8b6c81481a835813c61aa661 https://gitlab.lisn.upsaclay.fr/texlive/luatex/-/commit/5650c067de62cb7d4aaca44f30c8e9115c51bfc6 Для MiKTeX: https://tug.org/~mseven/luatex.html https://github.com/MiKTeX/miktex/releases/tag/23.5 Для Debian: https://security-tracker.debian.org/tracker/CVE-2023-32700 Для ОС Astra Linux: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2023-0630SE17MD Для Fedora: https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/RLY43MIRONJSJVNBDFQHQ26MP3JIOB3H/ https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/TF6YXUUFRGBIXIIIEV5SGBJXXT2SMUK5/ Для продуктов Red Hat Inc.: https://access.redhat.com/security/cve/cve-2023-32700 Для ОСОН ОСнова Оnyx: Обновление программного обеспечения texlive-bin до версии 2018.20181218.49446-1+deb10u2 Для ОС Astra Linux Special Edition для архитектуры ARM 4.7: использование рекомендаций производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2023-0907SE47 Для МСВСфера: https://errata.msvsphere-os.ru/definition/9/INFCSA-2023:3661?lang=ru

Сведения записи

Дата публикации: 20.07.2023
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Существует в открытом доступе

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Christian SchenkMiKTeXдо 23.5Не указана
LuaTeX TeamLuaTeXот 1.04 до 1.16.2Не указана
Red Hat Inc.Red Hat Enterprise Linux7Не указана
Red Hat Inc.Red Hat Enterprise Linux8Не указана
Red Hat Inc.Red Hat Enterprise Linux8.1 Update Services for SAP SolutionsНе указана
Red Hat Inc.Red Hat Enterprise Linux8.2 Advanced Update SupportНе указана
Red Hat Inc.Red Hat Enterprise Linux8.2 Telecommunications Update ServiceНе указана
Red Hat Inc.Red Hat Enterprise Linux8.2 Update Services for SAP SolutionsНе указана
Red Hat Inc.Red Hat Enterprise Linux8.4 Advanced Mission Critical Update SupportНе указана
Red Hat Inc.Red Hat Enterprise Linux8.4 Telecommunications Update ServiceНе указана
Red Hat Inc.Red Hat Enterprise Linux8.4 Update Services for SAP SolutionsНе указана
Red Hat Inc.Red Hat Enterprise Linux8.6 Extended Update SupportНе указана
Red Hat Inc.Red Hat Enterprise Linux9Не указана
Red Hat Inc.Red Hat Enterprise Linux9.0 Extended Update SupportНе указана
TeX Users GroupTeX Liveот 2017 до 2023Не указана
АО «НППКТ»ОСОН ОСнова Оnyxдо 2.8Не указана
ООО «НЦПР»МСВСфера9.5Не указана
ООО «РусБИТех-Астра»Astra Linux Special Edition1.7Не указана
ООО «РусБИТех-Астра»Astra Linux Special Edition4.7ARM
Сообщество свободного программного обеспеченияDebian GNU/Linux10Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux11Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux12Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.