ГрамотаИБ ГрамотаИБ

BDU:2023-05427

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 4,6) Средний уровень опасности (базовая оценка CVSS 3.0 составляет 5,5) CVSS 5.5 · AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N

Уязвимость механизма объединения XML-документов XInclude библиотеки отрисовки векторной графики librsvg, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации

Соответствие зарубежным идентификаторам

CVE-2023-38633

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость механизма объединения XML-документов XInclude библиотеки отрисовки векторной графики librsvg связана с неверным ограничением имени пути к каталогу с ограниченным доступом при обработке элемента xi:include. Эксплуатация уязвимости может позволить нарушителю получить несанкционированный доступ к защищаемой информации

Способ устранения

Использование рекомендаций: Для librsvg: https://gitlab.gnome.org/GNOME/librsvg/-/issues/996 https://gitlab.gnome.org/GNOME/librsvg/-/releases https://gitlab.gnome.org/GNOME/librsvg/-/releases/2.56.3 https://gitlab.gnome.org/GNOME/librsvg/-/merge_requests/861 Для Альт 8 СП: https://altsp.su/obnovleniya-bezopasnosti/ Для Debian GNU/Linux: https://security-tracker.debian.org/tracker/CVE-2023-38633 Для продуктов Red Hat Inc.: https://access.redhat.com/security/cve/cve-2023-38633 Для Fedora: https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/422NTIHIEBRASIG2DWXYBH4ADYMHY626/ https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/R5BCXT5GW6RCL45ZUHUZR4CJG2BAFDVC/ Для Ubuntu: https://ubuntu.com/security/notices/USN-6266-1 Для ОС АЛЬТ СП 10: установка обновления из публичного репозитория программного средства Для операционной системы РОСА ХРОМ: https://abf.rosalinux.ru/advisories/ROSA-SA-2023-2276 Для ОС Astra Linux Special Edition 1.7: обновить пакет librsvg до 2.50.3+dfsg-1+deb11u1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2023-1023SE17 Для ОСОН ОСнова Оnyx: Обновление программного обеспечения librsvg до версии 2.50.3+dfsg-1+deb11u1 Для Astra Linux Special Edition 4.7: обновить пакет librsvg до 2.50.3+dfsg-1+deb11u1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2024-0416SE47

Сведения записи

Дата публикации: 11.09.2023
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Существует в открытом доступе

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Canonical Ltd.Ubuntu20.04 LTSНе указана
Canonical Ltd.Ubuntu22.04 LTSНе указана
Canonical Ltd.Ubuntu23.04Не указана
Fedora ProjectFedora37Не указана
Fedora ProjectFedora38Не указана
Red Hat Inc.Red Hat Enterprise Linux9Не указана
Red Hat Inc.Red Hat Enterprise Linux9.0 Extended Update SupportНе указана
АО «ИВК»АЛЬТ СП 10-Не указана
АО «ИВК»Альт 8 СП-Не указана
АО «НППКТ»ОСОН ОСнова Оnyxдо 2.9Не указана
АО «НТЦ ИТ РОСА»РОСА ХРОМ12.4Не указана
ООО «РусБИТех-Астра»Astra Linux Special Edition1.7Не указана
ООО «РусБИТех-Астра»Astra Linux Special Edition4.7ARM
Сообщество свободного программного обеспеченияDebian GNU/Linux10Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux11Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux12Не указана
Сообщество свободного программного обеспеченияlibrsvgдо 2.46.6Не указана
Сообщество свободного программного обеспеченияlibrsvgот 2.48.0 до 2.48.11Не указана
Сообщество свободного программного обеспеченияlibrsvgот 2.50.0 до 2.50.8Не указана
Сообщество свободного программного обеспеченияlibrsvgот 2.52.0 до 2.52.10Не указана
Сообщество свободного программного обеспеченияlibrsvgот 2.54.0 до 2.54.6Не указана
Сообщество свободного программного обеспеченияlibrsvgот 2.55.0 до 2.55.3Не указана
Сообщество свободного программного обеспеченияlibrsvgот 2.56.0 до 2.56.3Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.