BDU:2018-01290 (CVE-2018-14665) — уязвимость программного пакета X.Org Server

По данным БДУ ФСТЭК России, по состоянию на 10.09.2025.

Средний — 6.6/10 Публичный эксплойт Устранена

Уязвимость программного пакета X.Org Server, вызванная ошибками при обработке и проверке параметров командной строки. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить привилегии root и перезаписать произвольный файл в операционной системе с использованием параметров modulepath и logfile при запуске сервера

Кого касается и что делать

  • Уязвимое ПО: X.Org Server (X.Org Foundation) — версии до 1.20.2 включительно; Astra Linux Special Edition (ООО «РусБИТех-Астра») — версии 1.6 «Смоленск»
  • Что делать: уязвимость устранена производителем — применить исправления: lists.x.org
  • Эксплойт: существует в открытом доступе — приоритет обновления внеочередной

Сведения об уязвимости

Идентификаторы BDU:2018-01290 · CVE-2018-14665
Уровень опасности Средний (базовая оценка CVSS 3.1 — 6.6; CVSS 2.0 — 7.2)
Вектор CVSS 3.1 AV:P/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
нужен физический доступ, низкая сложность, нужны права пользователя, без участия пользователя, высокое влияние на конфиденциальность, целостность и доступность
Наименование ФСТЭК Уязвимость программного пакета X.Org Server, вызванная ошибками при обработке и проверке параметров командной строки, позволяющая нарушителю получить привилегии root и перезаписать произвольный файл в операционной системе
Даты Опубликована: 31.10.2018 · Обновлена ФСТЭК: 10.09.2025 · Выявлена: 25.10.2018
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Существует в открытом доступе (код атаки общедоступен, риск эксплуатации повышен)
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-271 — ошибки удаления/ понижения уровня привилегий
Класс уязвимости Уязвимость архитектуры · Способ эксплуатации: нарушение авторизации

Уязвимое ПО

  • X.Org Server (X.Org Foundation) — до 1.20.2 включительно · ПО сетевого программно-аппаратного средства
  • Astra Linux Special Edition (ООО «РусБИТех-Астра») — 1.6 «Смоленск» · операционная система

Возможные меры по устранению уязвимости

Обновление. Использование рекомендаций:
lists.x.org/archives/xorg-announce/2018-October/002927.html

  • Для xorg-x11: Обновление программного обеспечения до 1.20.3 или более поздней версии
  • Для Astra Linux: Обновление программного обеспечения (пакета xorg-server) до 2:1.19.2-1+deb9u4 или более поздней версии

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: