BDU:2018-00576 (CVE-2017-16912) — уязвимость функции get_pipe ядра операционной системы Linux
По данным БДУ ФСТЭК России, по состоянию на 16.05.2024.
Средний — 5.9/10 Устранена
Уязвимость функции get_pipe (drivers/usb/usbip/stub_rx.c) ядра операционной системы Linux связана с чтением данных за границами буфера в памяти. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать отказ в обслуживании при помощи специально сформированного пакета USBIP
Кого касается и что делать
- Уязвимое ПО: РОСА Кобальт (АО «НТЦ ИТ РОСА»); Linux (Сообщество свободного программного обеспечения) — версии от 4.0 до 4.1.49 включительно, от 4.2 до 4.4.113 включительно, от 4.5 до 4.9.70 включительно, от 4.10 до 4.14.7 включительно
- Что делать: уязвимость устранена производителем — применить исправления: git.kernel.org, cdn.kernel.org, cdn.kernel.org
Сведения об уязвимости
| Идентификаторы | BDU:2018-00576 · CVE-2017-16912 |
| Уровень опасности | Средний (базовая оценка CVSS 3.1 — 5.9; CVSS 2.0 — 7.1) |
| Вектор CVSS 3.1 | AV:N/ атака по сети, высокая сложность, без прав, без участия пользователя, высокое влияние на доступность |
| Наименование ФСТЭК | Уязвимость функции get_pipe ядра операционной системы Linux, позволяющая нарушителю вызвать отказ в обслуживании |
| Даты | Опубликована: 20.04.2018 · Обновлена ФСТЭК: 16.05.2024 · Выявлена: 08.12.2017 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Данные уточняются |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-125 — чтение за границами буфера |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: манипулирование структурами данных |
Уязвимое ПО
- РОСА Кобальт (АО «НТЦ ИТ РОСА») — операционная система
- Linux (Сообщество свободного программного обеспечения) — версии от 4.0 до 4.1.49 включительно, от 4.2 до 4.4.113 включительно, от 4.5 до 4.9.70 включительно, от 4.10 до 4.14.7 включительно · операционная система
ОС и платформы
- Linux (Сообщество свободного программного обеспечения) — версии от 4.1.0 до 4.1.49, от 4.4.0 до 4.4.107 включительно, от 4.9.0 до 4.9.71 включительно, от 4.14.0 до 4.14.8 включительно
Возможные меры по устранению уязвимости
Обновление. Использование рекомендаций
- Для Linux: git.kernel.org/pub/scm/linux/kernel/git/stable/linux-stab…; cdn.kernel.org/pub/linux/kernel/v4.x/ChangeLog-4.14.8; cdn.kernel.org/pub/linux/kernel/v4.x/ChangeLog-4.4.114; cdn.kernel.org/pub/linux/kernel/v4.x/ChangeLog-4.9.71
- Для ОС РОСА КОБАЛЬТ: wiki.rosalab.ru/ru/index.php/ROSA-SA-18-04-20.003
Источники
- wiki.rosalab.ru/ru/index.php/ROSA-SA-18-04-20.003
- www.securityfocus.com/bid/102150
- cdn.kernel.org/pub/linux/kernel/v4.x/ChangeLog-4.14.8
- cdn.kernel.org/pub/linux/kernel/v4.x/ChangeLog-4.4.114
- cdn.kernel.org/pub/linux/kernel/v4.x/ChangeLog-4.9.71
- cve.mitre.org/cgi-bin/cvename.cgi
- git.kernel.org/pub/scm/linux/kernel/git/stable/linux-stab…
- kernel.org/pub/linux/kernel/v4.x/ChangeLog-4.1.50
- kernel.org/pub/linux/kernel/v4.x/ChangeLog-4.14.8
- kernel.org/pub/linux/kernel/v4.x/ChangeLog-4.4.114



