BDU:2018-00517 (CVE-2017-18075) — уязвимость подсистемы шифрования Parallel Crypto Engine операционной системы Linux
По данным БДУ ФСТЭК России, по состоянию на 16.05.2024.
Высокий — 7.8/10 Устранена
Уязвимость подсистемы шифрования Parallel Crypto Engine (crypto/pcrypt.c) операционной системы Linux с ошибками управления ресурсом. Эксплуатация уязвимости может позволить нарушителю вызвать отказ в обслуживании или оказать другое воздействие с помощью специально сформированной последовательности системных вызовов
Кого касается и что делать
- Уязвимое ПО: РОСА Кобальт (АО «НТЦ ИТ РОСА»); Linux (Сообщество свободного программного обеспечения) — версии от 4.2 до 4.4.110 включительно, от 4.5 до 4.9.75 включительно, от 4.10 до 4.14.12 включительно
- Что делать: уязвимость устранена производителем — применить исправления: git.kernel.org, kernel.org, kernel.org
Сведения об уязвимости
| Идентификаторы | BDU:2018-00517 · CVE-2017-18075 |
| Уровень опасности | Высокий (базовая оценка CVSS 3.1 — 7.8; CVSS 2.0 — 6.8) |
| Вектор CVSS 3.1 | AV:L/ нужен локальный доступ, низкая сложность, нужны права пользователя, без участия пользователя, высокое влияние на конфиденциальность, целостность и доступность |
| Наименование ФСТЭК | Уязвимость подсистемы шифрования Parallel Crypto Engine операционной системы Linux, позволяющая нарушителю вызвать отказ в обслуживании или оказать другое воздействие |
| Даты | Опубликована: 12.04.2018 · Обновлена ФСТЭК: 16.05.2024 · Выявлена: 22.12.2017 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Данные уточняются |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-399 — ошибки управления ресурсом; CWE-763 — освобождение неверного указателя или ссылки |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: манипулирование ресурсами |
Уязвимое ПО
- РОСА Кобальт (АО «НТЦ ИТ РОСА») — операционная система
- Linux (Сообщество свободного программного обеспечения) — версии от 4.2 до 4.4.110 включительно, от 4.5 до 4.9.75 включительно, от 4.10 до 4.14.12 включительно · операционная система
ОС и платформы
- Linux (Сообщество свободного программного обеспечения) — до 4.14.13 · 64-bit
Возможные меры по устранению уязвимости
Обновление. Использование рекомендаций
- Для Linux: git.kernel.org/cgit/linux/kernel/git/torvalds/linux.git/c…; github.com/torvalds/linux/commit/d76c68109f37cb85b243a1cf…; kernel.org/pub/linux/kernel/v4.x/ChangeLog-4.14.13; kernel.org/pub/linux/kernel/v4.x/ChangeLog-4.4.111; kernel.org/pub/linux/kernel/v4.x/ChangeLog-4.9.76
- Для ОС РОСА КОБАЛЬТ: wiki.rosalab.ru/ru/index.php/ROSA-SA-18-04-13.001
Источники
- git.kernel.org/cgit/linux/kernel/git/torvalds/linux.git/c…
- wiki.rosalab.ru/ru/index.php/ROSA-SA-18-04-13.001
- www.securityfocus.com/bid/102813
- access.redhat.com/errata/RHSA-2018:2948
- cve.mitre.org/cgi-bin/cvename.cgi
- kernel.org/pub/linux/kernel/v4.x/ChangeLog-4.14.13
- kernel.org/pub/linux/kernel/v4.x/ChangeLog-4.4.111
- kernel.org/pub/linux/kernel/v4.x/ChangeLog-4.9.76
- ubuntu.com/security/notices/USN-3619-1
- ubuntu.com/security/notices/USN-3619-2



