ГрамотаИБ ГрамотаИБ

BDU:2023-08465

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,8) Средний уровень опасности (базовая оценка CVSS 3.0 составляет 6,5) CVSS 6.5 · AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H

Уязвимость библиотеки woodstox, связанная с переполнением буфера в стеке, позволяющая нарушителю вызвать отказ в обслуживании

Соответствие зарубежным идентификаторам

CVE-2022-40152

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость библиотеки woodstox связана с переполнением буфера в стеке. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании

Способ устранения

Использование рекомендаций: Для программных продуктов Xstream Project: https://github.com/x-stream/xstream/issues/304 Для Debian GNU/Linux: https://security-tracker.debian.org/tracker/CVE-2022-40152 Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/CVE-2022-40152 Для Ubuntu: https://ubuntu.com/security/CVE-2022-40152 Для программных продуктов Novell Inc.: https://www.suse.com/security/cve/CVE-2022-40152.html Для woodstox: Обновление программного обеспечения до версий 6.4.0, 5.4.0 и выше Для программных продуктов SonarSource Компенсирующие меры: - использование антивирусных средств защиты для отслеживания попыток эксплуатации уязвимости; - мониторинг действий пользователей; - запуск приложений от имени пользователя с минимальными возможными привилегиями в операционной системе.

Сведения записи

Дата публикации: 06.12.2023
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Существует в открытом доступе

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Canonical Ltd.Ubuntu22.10Не указана
FasterXML, LLCwoodstoxдо 5.4.0Не указана
FasterXML, LLCwoodstoxот 6.0.0 до 6.4.0Не указана
Novell Inc.SUSE Manager Server4.2Не указана
Novell Inc.SUSE Manager Server4.3Не указана
Novell Inc.openSUSE Tumbleweed-Не указана
Red Hat Inc.Decision Manager7Не указана
Red Hat Inc.Migration Toolkit for Runtimes-Не указана
Red Hat Inc.OpenShift Developer Tools and Services for OCP4.13Не указана
Red Hat Inc.Red Hat Data Grid8Не указана
Red Hat Inc.Red Hat Enterprise Linux7Не указана
Red Hat Inc.Red Hat Integration Camel K-Не указана
Red Hat Inc.Red Hat Integration Camel Quarkus2.13.2Не указана
Red Hat Inc.Red Hat Integration Camel for Spring Boot3.18.3.P2Не указана
Red Hat Inc.Red Hat Integration Camel for Spring Boot3.20.1Не указана
Red Hat Inc.Red Hat Integration Service Registry2.4.3 GAНе указана
Red Hat Inc.Red Hat JBoss Data Grid7Не указана
Red Hat Inc.Red Hat JBoss Data Virtualization6Не указана
Red Hat Inc.Red Hat JBoss Enterprise Application Platform6Не указана
Red Hat Inc.Red Hat JBoss Enterprise Application Platform7Не указана
Red Hat Inc.Red Hat JBoss Enterprise Application Platform7.4 for RHEL 8Не указана
Red Hat Inc.Red Hat JBoss Enterprise Application Platform7.4 for RHEL 9Не указана
Red Hat Inc.Red Hat JBoss Enterprise Application Platform7.4 on RHEL 7Не указана
Red Hat Inc.Red Hat JBoss Fuse6Не указана
Red Hat Inc.Red Hat JBoss Fuse7Не указана
Red Hat Inc.Red Hat JBoss Fuse Service Works6Не указана
Red Hat Inc.Red Hat OpenShift Container Platform4Не указана
Red Hat Inc.Red Hat OpenStack Platform13.0 (Queens)Не указана
Red Hat Inc.Red Hat Process Automation Manager7.13.4Не указана
Red Hat Inc.Red Hat Satellite6Не указана
Red Hat Inc.Red Hat build of Quarkus-Не указана
SonarSourceSonarQube9.3.3Не указана
Xstream ProjectXStreamдо 1.4.19 включительноНе указана
Сообщество свободного программного обеспеченияDebian GNU/Linux10Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux11Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux12Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.