BDU:2020-01589 (CVE-2019-8535) — уязвимость модуля отображения WebKit операционных систем iOS tvOS, мультимедийного проигрывателя iTunes
По данным БДУ ФСТЭК России, по состоянию на 21.11.2023.
Высокий — 8.8/10 Устранена
Уязвимость модуля отображения WebKit операционных систем iOS, tvOS, мультимедийного проигрывателя iTunes for Windows, браузера Safari и сервиса iCloud for Windows связана с выходом операции за границы буфера в памяти. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольный код
Кого касается и что делать
- Уязвимое ПО: Red Hat Enterprise Linux (Red Hat) — версии 7; OpenSUSE Leap (Novell) — версии 42.3, 15.0; Safari (Apple) — версии до 12.1; и ещё 6 позиций
- Что делать: уязвимость устранена производителем — применить исправления: support.apple.com, support.apple.com, support.apple.com
Сведения об уязвимости
| Идентификаторы | BDU:2020-01589 · CVE-2019-8535 |
| Уровень опасности | Высокий (базовая оценка CVSS 3.1 — 8.8; CVSS 2.0 — 9.3) |
| Вектор CVSS 3.1 | AV:N/ атака по сети, низкая сложность, без прав, требуется участие пользователя, высокое влияние на конфиденциальность, целостность и доступность |
| Наименование ФСТЭК | Уязвимость модуля отображения WebKit операционных систем iOS, tvOS, мультимедийного проигрывателя iTunes for Windows, браузера Safari и сервиса iCloud for Windows, позволяющая нарушителю выполнить произвольный код |
| Даты | Опубликована: 17.04.2020 · Обновлена ФСТЭК: 21.11.2023 · Выявлена: 25.03.2019 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Данные уточняются |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-119 — выход операции за границы буфера в памяти |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: манипулирование структурами данных |
Уязвимое ПО
- Red Hat Enterprise Linux (Red Hat) — 7 · операционная система
- OpenSUSE Leap (Novell) — версии 42.3, 15.0 · операционная система
- Safari (Apple) — до 12.1 · прикладное ПО информационных систем
- tvOS (Apple) — до 12.2 · операционная система
- iOS (Apple) — до 12.2 · операционная система
- iTunes (Apple) — до 12.9.4 · прикладное ПО информационных систем, сетевое программное средство · платформа: Windows
- iCloud (Apple) — до 7.11 · сетевое программное средство · платформа: Windows
- watchOS (Apple) — до 5.2 · операционная система
- ОС ОН «Стрелец» (АО «Концерн ВНИИНС») — до 16.01.2023 · операционная система
Возможные меры по устранению уязвимости
Обновление. Использование рекомендаций
- Для программных продуктов Apple: support.apple.com/HT209599; support.apple.com/HT209601; support.apple.com/HT209603; support.apple.com/HT209604; support.apple.com/HT209605
- Для программных продуктов Novell Inc.: www.suse.com/security/cve/CVE-2019-8535/
- Для программных продуктов Red Hat Inc.: access.redhat.com/security/cve/cve-2019-8535/
- Для ОС ОН «Стрелец»: Обновление программного обеспечения webkit2gtk до версии 2.24.1-2~bpo9+1



