BDU:2015-09100 (CVE-2014-0178) — уязвимости операционной системы CentOS

По данным БДУ ФСТЭК России, по состоянию на 29.03.2021.

Высокий — 8.3/10 Устранена

Множественные уязвимости пакета samba4-dc-libs-4.0.0 операционной системы CentOS, эксплуатация которых может привести к нарушению конфиденциальности, целостности и доступности защищаемой информации

Кого касается и что делать

  • Уязвимое ПО: Samba (Samba Team) — версии до 3.6.23, до 4.0.18, до 4.1.8; CentOS (The CentOS Project) — версии 7; Debian GNU/Linux (Сообщество свободного программного обеспечения) — версии 9, 10; и ещё 1 позиция
  • Что делать: уязвимость устранена производителем — применить исправления: rhn.redhat.com, rhn.redhat.com, rhn.redhat.com

Сведения об уязвимости

Идентификаторы BDU:2015-09100 · CVE-2014-0178 · CVE-2014-0244 · CVE-2014-3493 · CVE-2014-3560
Уровень опасности Высокий (базовая оценка CVSS 2.0 — 8.3)
Вектор CVSS 2.0 AV:A/AC:L/Au:N/C:C/I:C/A:C
атака из смежной сети, низкая сложность, без аутентификации, полное влияние на конфиденциальность, целостность и доступность
Наименование ФСТЭК Уязвимости операционной системы CentOS, позволяющие злоумышленнику нарушить конфиденциальность, целостность и доступность защищаемой информации
Даты Опубликована: 28.04.2015 · Обновлена ФСТЭК: 29.03.2021 · Выявлена: 05.08.2014
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Данные уточняются
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-94 — неверное управление генерацией кода (Внедрение кода)
Класс уязвимости Уязвимость кода · Способ эксплуатации: инъекция

Уязвимое ПО

  • Samba (Samba Team) — версии до 3.6.23, до 4.0.18, до 4.1.8 · сетевое программное средство
  • CentOS (The CentOS Project) — 7 · операционная система
  • Debian GNU/Linux (Сообщество свободного программного обеспечения) — версии 9, 10 · операционная система
  • Astra Linux Common Edition (ООО «РусБИТех-Астра») — 2.12 «Орёл» · операционная система

Возможные меры по устранению уязвимости

Обновление. Обновление пакета до более новой версии. Информация о версии исправленного пакета содержится в уведомлении безопасности:
rhn.redhat.com/errata/RHSA-2013-1805.html
rhn.redhat.com/errata/RHSA-2014-0383.html
rhn.redhat.com/errata/RHSA-2014-1009.html

  • Для Samba: Обновление программного обеспечения до 4.1.8 или более поздней версии
  • Для Debian: Обновление программного обеспечения (пакета samba) до 4.1.8 или более поздней версии
  • Для Astra Linux: Обновление программного обеспечения (пакета samba) до 4.1.8 или более поздней версии

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: