BDU:2020-01419 (CVE-2019-11040) — уязвимость функции exif_read_data интерпретатора языка программирования PHP
По данным БДУ ФСТЭК России, по состоянию на 21.11.2023.
Критический — 9.1/10 Публичный эксплойт Устранена
Уязвимость функции exif_read_data интерпретатора языка программирования PHP связана с выходом операции за допустимые границы буфера данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить несанкционированный доступ к информации или вызвать отказ в обслуживании
Кого касается и что делать
- Уязвимое ПО: Astra Linux Special Edition (ООО «РусБИТех-Астра») — версии 1.5 «Смоленск», 1.6 «Смоленск»; Red Hat Enterprise Linux (Red Hat) — версии 7, 8; Ubuntu (Canonical) — версии 16.04 LTS, 18.04 LTS, 18.10, 19.04; и ещё 6 позиций
- Что делать: уязвимость устранена производителем — применить исправления: wiki.astralinux.ru, wiki.astralinux.ru, wiki.astralinux.ru
- Эксплойт: существует в открытом доступе — приоритет обновления внеочередной
Сведения об уязвимости
| Идентификаторы | BDU:2020-01419 · CVE-2019-11040 |
| Уровень опасности | Критический (базовая оценка CVSS 3.1 — 9.1; CVSS 2.0 — 9.4) |
| Вектор CVSS 3.1 | AV:N/ атака по сети, низкая сложность, без прав, без участия пользователя, высокое влияние на конфиденциальность и доступность |
| Наименование ФСТЭК | Уязвимость функции exif_read_data интерпретатора языка программирования PHP, позволяющая нарушителю получить несанкционированный доступ к информации или вызвать отказ в обслуживании |
| Даты | Опубликована: 10.04.2020 · Обновлена ФСТЭК: 21.11.2023 · Выявлена: 07.05.2019 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Существует в открытом доступе (код атаки общедоступен, риск эксплуатации повышен) |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-119 — выход операции за границы буфера в памяти |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: манипулирование структурами данных |
Уязвимое ПО
- Astra Linux Special Edition (ООО «РусБИТех-Астра») — версии 1.5 «Смоленск», 1.6 «Смоленск» · операционная система
- Red Hat Enterprise Linux (Red Hat) — версии 7, 8 · операционная система
- Ubuntu (Canonical) — версии 16.04 LTS, 18.04 LTS, 18.10, 19.04 · операционная система
- Debian GNU/Linux (Сообщество свободного программного обеспечения) — версии 9, 8, 10 · операционная система
- OpenSUSE Leap (Novell) — версии 15.0, 15.1 · операционная система
- Red Hat Software Collections (Red Hat) — прикладное ПО информационных систем
- Astra Linux Special Edition для «Эльбрус» (ООО «РусБИТех-Астра») — 8.1 «Ленинград» · операционная система
- PHP (PHP Group) — версии от 7.1.0 до 7.1.30, от 7.2.0 до 7.2.19, от 7.3.0 до 7.3.6 · прикладное ПО информационных систем
- ОС ОН «Стрелец» (АО «Концерн ВНИИНС») — до 16.01.2023 · операционная система
Возможные меры по устранению уязвимости
Обновление. Использование рекомендаций
- Для php5: Обновление программного обеспечения до 5.6.40+dfsg-0+deb8u3 или более поздней версии
- Для php7: Обновление программного обеспечения до 7.0.33-0+deb9u5 или более поздней версии
- Для php7.3: Обновление программного обеспечения до 7.3.4-2 или более поздней версии
- Для Debian: Обновление программного обеспечения (пакета php5.0) до 5.6.40+dfsg-0+deb8u3 или более поздней версии, (пакета php7.0) до 7.0.33-0+deb9u5 или более поздней версии, (пакета php7.3) до 7.3.9-1~deb10u1 или более поздней версии
- Для Astra Linux: wiki.astralinux.ru/astra-linux-se16-bulletin-20200327SE16; wiki.astralinux.ru/astra-linux-se81-bulletin-20200429SE81; wiki.astralinux.ru/astra-linux-se15-bulletin-20201201SE15
- Для программных продуктов Novell Inc.: lists.opensuse.org/opensuse-security-announce/2019-07/msg…
- Для программных продуктов Red Hat Inc.: access.redhat.com/security/cve/cve-2019-11040
- Для Ubuntu: ubuntu.com/security/notices/USN-4009-1
- Для ОС ОН «Стрелец»: Обновление программного обеспечения php7.0 до версии 7.0.33.repack1-0+deb9u10.osnova6
Источники
- bugs.php.net/bug.php
- nvd.nist.gov/vuln/detail/CVE-2019-11040
- security-tracker.debian.org/tracker/CVE-2019-11040
- wiki.astralinux.ru/astra-linux-se16-bulletin-20200327SE16
- access.redhat.com/security/cve/cve-2019-11040
- lists.opensuse.org/opensuse-security-announce/2019-07/msg…
- ubuntu.com/security/notices/USN-4009-1
- wiki.astralinux.ru/astra-linux-se81-bulletin-20200429SE81
- wiki.astralinux.ru/astra-linux-se15-bulletin-20201201SE15
- strelets.net/patchi-i-obnovleniya-bezopasnosti



