BDU:2019-04463 (CVE-2018-6173) — уязвимость компонента URL Formatter браузера Google Chrome

По данным БДУ ФСТЭК России, по состоянию на 09.12.2019.

Средний — 6.5/10 Публичный эксплойт Устранена

Уязвимость компонента URL Formatter браузера Google Chrome существует из-за недостаточной проверки входных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, осуществить подмену содержимого компонента Omnibox (URL) через специально созданное доменное имя

Кого касается и что делать

  • Уязвимое ПО: Debian GNU/Linux (Сообщество свободного программного обеспечения) — версии 9; Astra Linux Special Edition (ООО «РусБИТех-Астра») — версии 1.6 «Смоленск»; Red Hat Enterprise Linux (Red Hat) — версии Desktop 6.0, Server 6.0, Workstation 6.0; и ещё 1 позиция
  • Что делать: уязвимость устранена производителем — применить исправления: wiki.astralinux.ru, chromereleases.googleblog.com, www.debian.org
  • Эксплойт: существует в открытом доступе — приоритет обновления внеочередной

Сведения об уязвимости

Идентификаторы BDU:2019-04463 · CVE-2018-6173
Уровень опасности Средний (базовая оценка CVSS 3.1 — 6.5; CVSS 2.0 — 7.8)
Вектор CVSS 3.1 AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N
атака по сети, низкая сложность, без прав, требуется участие пользователя, высокое влияние на целостность
Наименование ФСТЭК Уязвимость компонента URL Formatter браузера Google Chrome, позволяющая нарушителю осуществить подмену содержимого компонента Omnibox (URL)
Даты Опубликована: 09.12.2019 · Обновлена ФСТЭК: 09.12.2019 · Выявлена: 24.07.2018
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Существует в открытом доступе (код атаки общедоступен, риск эксплуатации повышен)
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-20 — недостаточная проверка вводимых данных
Класс уязвимости Уязвимость кода · Способ эксплуатации: манипулирование ресурсами

Уязвимое ПО

  • Debian GNU/Linux (Сообщество свободного программного обеспечения) — 9 · операционная система
  • Astra Linux Special Edition (ООО «РусБИТех-Астра») — 1.6 «Смоленск» · операционная система
  • Red Hat Enterprise Linux (Red Hat) — версии Desktop 6.0, Server 6.0, Workstation 6.0 · операционная система
  • Google Chrome (Google) — до 68.0.3440.75 · прикладное ПО информационных систем

Возможные меры по устранению уязвимости

Обновление. Использование рекомендаций

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных