BDU:2020-01393 (CVE-2020-6820) — уязвимость компонента ReadableStream веб-браузеров Firefox ESR и Firefox и почтового клиента Thunderbird
По данным БДУ ФСТЭК России, по состоянию на 24.09.2024.
Средний — 6.3/10 Существует эксплойт Есть инциденты ИБ Устранена
Уязвимость компонента ReadableStream веб-браузеров Firefox ESR и Firefox и почтового клиента Thunderbird связана с повторном освобождении области памяти. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить доступ к конфиденциальным данным, нарушить их целостность, а также вызвать отказ в обслуживании
Кого касается и что делать
- Уязвимое ПО: Red Hat Enterprise Linux (Red Hat) — версии 6, 7, 8; Ubuntu (Canonical) — версии 16.04 LTS, 18.04 LTS, 19.10; Debian GNU/Linux (Сообщество свободного программного обеспечения) — версии 9, 8, 10; и ещё 7 позиций
- Что делать: уязвимость устранена производителем — применить исправления: www.suse.com, bugzilla.redhat.com, usn.ubuntu.com
- Эксплойт: существует — обновление не откладывать
Сведения об уязвимости
| Идентификаторы | BDU:2020-01393 · CVE-2020-6820 |
| Уровень опасности | Средний (базовая оценка CVSS 3.1 — 6.3; CVSS 2.0 — 6.8) |
| Вектор CVSS 3.1 | AV:N/ атака по сети, низкая сложность, без прав, требуется участие пользователя, ограниченное влияние на конфиденциальность, целостность и доступность |
| Наименование ФСТЭК | Уязвимость компонента ReadableStream веб-браузеров Firefox ESR и Firefox и почтового клиента Thunderbird, связанная с повторном освобождении области памяти, позволяющая нарушителю получить доступ к конфиденциальным данным, нарушить их целостность, а также вызвать отказ в обслуживании |
| Даты | Опубликована: 10.04.2020 · Обновлена ФСТЭК: 24.09.2024 · Выявлена: 24.04.2020 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Существует (эксплойт известен, в открытом доступе не опубликован) |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-415 — повторное освобождение; CWE-416 — использование после освобождения |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: манипулирование структурами данных |
Уязвимое ПО
- Red Hat Enterprise Linux (Red Hat) — версии 6, 7, 8 · операционная система · платформа: 64-bit
- Ubuntu (Canonical) — версии 16.04 LTS, 18.04 LTS, 19.10 · операционная система · платформа: 32-bit
- Debian GNU/Linux (Сообщество свободного программного обеспечения) — версии 9, 8, 10 · операционная система
- Astra Linux Special Edition (ООО «РусБИТех-Астра») — 1.6 «Смоленск» · операционная система
- OpenSUSE Leap (Novell) — 15.1 · операционная система
- РЕД ОС (ООО «Ред Софт») — 7.2 Муром · операционная система
- Firefox (Mozilla) — до 74.0.1 · прикладное ПО информационных систем
- Firefox ESR (Mozilla) — до 68.6.1 · прикладное ПО информационных систем
- ОС ОН «Стрелец» (АО «Концерн ВНИИНС») — версии 1.0, до 16.01.2023 · операционная система
- Альт 8 СП (АО «ИВК») — операционная система
Возможные меры по устранению уязвимости
Обновление. Использование рекомендаций
- Для Firefox: Обновление программного обеспечения до 74.0.1 или более поздней версии
- Для Firefox ESR: Обновление программного обеспечения до 68.6.1 или более поздней версии
- Для программных продуктов Novell Inc.: www.suse.com/security/cve/CVE-2020-6820/
- Для Debian: Обновление программного обеспечения (пакета firefox) до 75.0-1 или более поздней версии; Обновление программного обеспечения (пакета firefox-esr) до 68.6.1esr-1~deb9u1 или более поздней версии
- Для Red Hat Enterprise: bugzilla.redhat.com/show_bug.cgi
- Для Ubuntu: usn.ubuntu.com/4317-1/
- Для РЕД ОС: Обновление программного обеспечения до актуальной версии
- Для Astra Linux: Использование рекомендаций производителя; wiki.astralinux.ru/astra-linux-se16-bulletin-20210730SE16
- Для ОС ОН «Стрелец»: strelets.net/patchi-i-obnovleniya-bezopasnosti
- Для ОС ОН «Стрелец»: Обновление программного обеспечения firefox-esr до версии 91.13.0esr+repack-1~deb10u1.osnova1.strelets; Обновление программного обеспечения thunderbird до версии 1:91.13.0+repack-1~deb10u1.osnova1.strelets
- Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства
Источники
- bugzilla.redhat.com/show_bug.cgi
- nvd.nist.gov/vuln/detail/CVE-2020-6820
- security-tracker.debian.org/tracker/CVE-2020-6820
- strelets.net/patchi-i-obnovleniya-bezopasnosti
- usn.ubuntu.com/4317-1/
- wiki.astralinux.ru/astra-linux-se16-bulletin-20210611SE16
- www.debian.org/security/2020/dsa-4653.ru.html
- www.mozilla.org/en-US/security/advisories/mfsa2020-11/
- www.mozilla.org/security/advisories/mfsa2020-11/
- www.mozilla.org/security/advisories/mfsa2020-14/



