ГрамотаИБ ГрамотаИБ

BDU:2024-07876

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,2) Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,1) CVSS 7.099999904632568 · AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N

Уязвимость реализации механизма OTP программного обеспечения аутентификации OATH Toolkit, позволяющая нарушителю повысить свои привилегии

Соответствие зарубежным идентификаторам

CVE-2024-47191

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость реализации механизма OTP программного обеспечения аутентификации OATH Toolkit связана с неверным определением символических ссылок перед доступом к файлу. Эксплуатация уязвимости может позволить нарушителю повысить свои привилегии до уровня root и создавать символьные ссылки на критические системные файлы

Способ устранения

Использование рекомендаций: Для oath-toolkit: https://gitlab.com/oath-toolkit/oath-toolkit/-/commit/3235a52f6b87cd1c5da6508f421ac261f5e33a70 https://gitlab.com/oath-toolkit/oath-toolkit/-/commit/3271139989fde35ab0163b558fc29e80c3a280e5 https://gitlab.com/oath-toolkit/oath-toolkit/-/commit/60d9902b5c20f27e70f8e9c816bfdc0467567e1a https://gitlab.com/oath-toolkit/oath-toolkit/-/commit/95ef255e6a401949ce3f67609bf8aac2029db418 https://gitlab.com/oath-toolkit/oath-toolkit/-/issues/43 Для Debian GNU/Linux: https://security-tracker.debian.org/tracker/CVE-2024-47191 Для программных продуктов Novell Inc.: https://www.suse.com/security/cve/CVE-2024-47191.html Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/cve-2024-47191 Для ОС Astra Linux: обновить пакет oath-toolkit до 2.6.7-3.1+deb12u1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se18-bulletin-2025-0114SE18MD

Сведения записи

Дата публикации: 09.10.2024
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Данные уточняются

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Novell Inc.openSUSE Tumbleweed-Не указана
Red Hat Inc.Red Hat Ceph Storage5Не указана
Red Hat Inc.Red Hat Ceph Storage6Не указана
Red Hat Inc.Red Hat Ceph Storage7Не указана
Red Hat Inc.Red Hat Openshift Container Storage4Не указана
ООО «РусБИТех-Астра»Astra Linux Special Edition1.8Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux12Не указана
Сообщество свободного программного обеспеченияOATH Toolkitот 2.6.7 до 2.6.12Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.