ГрамотаИБ ГрамотаИБ

BDU:2024-08409

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 4,5) Средний уровень опасности (базовая оценка CVSS 3.0 составляет 5) CVSS 5 · AV:L/AC:H/PR:L/UI:R/S:U/C:N/I:H/A:L

Уязвимость библиотеки преобразования форматов разметки Pandoc языка программирования Haskell, позволяющая нарушителю создавать или перезаписывать произвольные файлы в системе

Соответствие зарубежным идентификаторам

CVE-2023-35936

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость библиотеки преобразования форматов разметки Pandoc языка программирования Haskell связана с недостаточной проверкой вводимых данных. Эксплуатация уязвимости может позволить нарушителю создавать или перезаписывать произвольные файлы в системе с помощью создания файлов с использованием параметра `--extract-media` или выводе в формат PDF

Способ устранения

Использование рекомендаций: https://github.com/jgm/pandoc/security/advisories/GHSA-xj5q-fv23-575g Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/ Для Debian GNU/Linux: https://security-tracker.debian.org/tracker/CVE-2023-35936 Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/cve-2023-35936 Для Fedora: https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/JGRJHU2FTSGTHHRTNDF7STEKLKKA25JN/ https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/LYP3FKDS3KAYMQUZVVL73IUI4CWSKLKP/ https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/QI6RBP6ZKVC2OOCV6SU2FUHPMAXDDJFU/ Обновление программного обеспечения pandoc до версии 2.2.1-3+deb10u1

Сведения записи

Дата публикации: 23.10.2024
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Данные уточняются

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Fedora ProjectFedora38Не указана
Fedora ProjectFedora39Не указана
Fedora ProjectFedora40Не указана
John MacFarlanePandocот 1.13 до 3.1.4Не указана
Red Hat Inc.Red Hat Enterprise Linux8Не указана
АО «НППКТ»ОСОН ОСнова Оnyxдо 2.9Не указана
ООО «Ред Софт»РЕД ОС7.3Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux10Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux11Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux12Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.