BDU:2019-03124 (CVE-2018-18445) — уязвимость механизма проверки BPF ядра операционной системы Linux

По данным БДУ ФСТЭК России, по состоянию на 11.02.2025.

Высокий — 7.8/10 Устранена

Уязвимость механизма проверки BPF ядра операционной системы Linux вызвана чтением за границами буфера в памяти. Эксплуатация уязвимости может позволить нарушителю повысить свои привилегии

Кого касается и что делать

  • Уязвимое ПО: Ubuntu (Canonical) — версии 14.04 LTS, 16.04 LTS, 18.04 LTS, 18.10; Red Hat Enterprise Linux (Red Hat) — версии Server 7.0, Server 7.6, Server AUS 7.6, Server EUS 7.6, Server TUS 7.6, Virtualization 4.0, Desktop 7.0, Workstation 7.0; Debian GNU/Linux (Сообщество свободного программного обеспечения) — версии 8; и ещё 1 позиция
  • Что делать: уязвимость устранена производителем — применить исправления: git.kernel.org, cdn.kernel.org, cdn.kernel.org

Сведения об уязвимости

Идентификаторы BDU:2019-03124 · CVE-2018-18445
Уровень опасности Высокий (базовая оценка CVSS 3.1 — 7.8; CVSS 2.0 — 7.2)
Вектор CVSS 3.1 AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
нужен локальный доступ, низкая сложность, нужны права пользователя, без участия пользователя, высокое влияние на конфиденциальность, целостность и доступность
Наименование ФСТЭК Уязвимость механизма проверки BPF ядра операционной системы Linux, позволяющая нарушителю повысить свои привилегии
Даты Опубликована: 10.09.2019 · Обновлена ФСТЭК: 11.02.2025 · Выявлена: 05.10.2018
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Данные уточняются
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-125 — чтение за границами буфера
Класс уязвимости Уязвимость кода · Способ эксплуатации: манипулирование структурами данных

Уязвимое ПО

  • Ubuntu (Canonical) — версии 14.04 LTS, 16.04 LTS, 18.04 LTS, 18.10 · операционная система
  • Red Hat Enterprise Linux (Red Hat) — версии Server 7.0, Server 7.6, Server AUS 7.6, Server EUS 7.6, Server TUS 7.6, Virtualization 4.0, Desktop 7.0, Workstation 7.0 · операционная система
  • Debian GNU/Linux (Сообщество свободного программного обеспечения) — 8 · операционная система
  • Linux (Сообщество свободного программного обеспечения) — версии от 4.14.9 до 4.14.74 включительно, от 4.15 до 4.18.12 включительно · операционная система

ОС и платформы

  • Linux (Сообщество свободного программного обеспечения) — версии от 4.14 до 4.14.75, от 4.15 до 4.15.18 включительно, от 4.16 до 4.16.18 включительно, от 4.17 до 4.17.9 включительно, от 4.18 до 4.18.13

Возможные меры по устранению уязвимости

Обновление. Использование рекомендаций

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных