BDU:2017-02354 (CVE-2017-14867) — уязвимость распределенной системы управления версиями Git
По данным БДУ ФСТЭК России, по состоянию на 23.03.2021.
Высокий — 8.8/10 Устранена
Уязвимость распределенной системы управления версиями Git связана с использованием небезопасных скриптов Perl для поддержки подкоманд (например, cvsserver). Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольные команды операционной системы от имени пользователя git
Кого касается и что делать
- Уязвимое ПО: Git (Сообщество свободного программного обеспечения) — версии до 2.10.5, от 2.11 до 2.11.4, от 2.12 до 12.12.5, от 2.13 до 2.13.6, от 2.14 до 2.14.2; Debian GNU/Linux (Сообщество свободного программного обеспечения) — версии 9, 8; Astra Linux Special Edition (ООО «РусБИТех-Астра») — версии 1.6 «Смоленск»
- Что делать: уязвимость устранена производителем — применить исправления: public-inbox.org, lists.debian.org
Сведения об уязвимости
| Идентификаторы | BDU:2017-02354 · CVE-2017-14867 |
| Уровень опасности | Высокий (базовая оценка CVSS 3.1 — 8.8; CVSS 2.0 — 9.0) |
| Вектор CVSS 3.1 | AV:N/ атака по сети, низкая сложность, нужны права пользователя, без участия пользователя, высокое влияние на конфиденциальность, целостность и доступность |
| Наименование ФСТЭК | Уязвимость распределенной системы управления версиями Git, связанная с недостаточной проверкой вводимых данных, позволяющая нарушителю выполнить произвольные команды операционной системы |
| Даты | Опубликована: 03.11.2017 · Обновлена ФСТЭК: 23.03.2021 · Выявлена: 08.09.2017 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Данные уточняются |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-20 — недостаточная проверка вводимых данных |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: манипулирование ресурсами |
Уязвимое ПО
- Git (Сообщество свободного программного обеспечения) — версии до 2.10.5, от 2.11 до 2.11.4, от 2.12 до 12.12.5, от 2.13 до 2.13.6, от 2.14 до 2.14.2 · прикладное ПО информационных систем
- Debian GNU/Linux (Сообщество свободного программного обеспечения) — версии 9, 8 · операционная система
- Astra Linux Special Edition (ООО «РусБИТех-Астра») — 1.6 «Смоленск» · операционная система
Возможные меры по устранению уязвимости
Обновление. Использование рекомендаций
- Для Git: public-inbox.org/git/xmqqy3p29ekj.fsfgitster.mtv.corp.goo…
- Для Debian: lists.debian.org/debian-security-announce/2017/msg00246.html
- Для Astra Linux: Обновление программного обеспечения (пакета git) до 1:2.11.0-3+deb9u2 или более поздней версии
Источники
- www.openwall.com/lists/oss-security/2017/09/26/9
- www.securityfocus.com/bid/101060
- www.securitytracker.com/id/1039431
- bugs.debian.org/876854
- lists.debian.org/debian-security-announce/2017/msg00246.html
- public-inbox.org/git/xmqqy3p29ekj.fsfgitster.mtv.corp.goo…
- www.debian.org/security/2017/dsa-3984
- wiki.astralinux.ru/astra-linux-se16-bulletin-20201207SE16MD



