BDU:2018-00576 (CVE-2017-16912) — уязвимость функции get_pipe ядра операционной системы Linux

По данным БДУ ФСТЭК России, по состоянию на 16.05.2024.

Средний — 5.9/10 Устранена

Уязвимость функции get_pipe (drivers/usb/usbip/stub_rx.c) ядра операционной системы Linux связана с чтением данных за границами буфера в памяти. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать отказ в обслуживании при помощи специально сформированного пакета USBIP

Кого касается и что делать

  • Уязвимое ПО: РОСА Кобальт (АО «НТЦ ИТ РОСА»); Linux (Сообщество свободного программного обеспечения) — версии от 4.0 до 4.1.49 включительно, от 4.2 до 4.4.113 включительно, от 4.5 до 4.9.70 включительно, от 4.10 до 4.14.7 включительно
  • Что делать: уязвимость устранена производителем — применить исправления: git.kernel.org, cdn.kernel.org, cdn.kernel.org

Сведения об уязвимости

Идентификаторы BDU:2018-00576 · CVE-2017-16912
Уровень опасности Средний (базовая оценка CVSS 3.1 — 5.9; CVSS 2.0 — 7.1)
Вектор CVSS 3.1 AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H
атака по сети, высокая сложность, без прав, без участия пользователя, высокое влияние на доступность
Наименование ФСТЭК Уязвимость функции get_pipe ядра операционной системы Linux, позволяющая нарушителю вызвать отказ в обслуживании
Даты Опубликована: 20.04.2018 · Обновлена ФСТЭК: 16.05.2024 · Выявлена: 08.12.2017
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Данные уточняются
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-125 — чтение за границами буфера
Класс уязвимости Уязвимость кода · Способ эксплуатации: манипулирование структурами данных

Уязвимое ПО

  • РОСА Кобальт (АО «НТЦ ИТ РОСА») — операционная система
  • Linux (Сообщество свободного программного обеспечения) — версии от 4.0 до 4.1.49 включительно, от 4.2 до 4.4.113 включительно, от 4.5 до 4.9.70 включительно, от 4.10 до 4.14.7 включительно · операционная система

ОС и платформы

  • Linux (Сообщество свободного программного обеспечения) — версии от 4.1.0 до 4.1.49, от 4.4.0 до 4.4.107 включительно, от 4.9.0 до 4.9.71 включительно, от 4.14.0 до 4.14.8 включительно

Возможные меры по устранению уязвимости

Обновление. Использование рекомендаций

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: