BDU:2020-01589 (CVE-2019-8535) — уязвимость модуля отображения WebKit операционных систем iOS tvOS, мультимедийного проигрывателя iTunes

По данным БДУ ФСТЭК России, по состоянию на 21.11.2023.

Высокий — 8.8/10 Устранена

Уязвимость модуля отображения WebKit операционных систем iOS, tvOS, мультимедийного проигрывателя iTunes for Windows, браузера Safari и сервиса iCloud for Windows связана с выходом операции за границы буфера в памяти. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольный код

Кого касается и что делать

  • Уязвимое ПО: Red Hat Enterprise Linux (Red Hat) — версии 7; OpenSUSE Leap (Novell) — версии 42.3, 15.0; Safari (Apple) — версии до 12.1; и ещё 6 позиций
  • Что делать: уязвимость устранена производителем — применить исправления: support.apple.com, support.apple.com, support.apple.com

Сведения об уязвимости

Идентификаторы BDU:2020-01589 · CVE-2019-8535
Уровень опасности Высокий (базовая оценка CVSS 3.1 — 8.8; CVSS 2.0 — 9.3)
Вектор CVSS 3.1 AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
атака по сети, низкая сложность, без прав, требуется участие пользователя, высокое влияние на конфиденциальность, целостность и доступность
Наименование ФСТЭК Уязвимость модуля отображения WebKit операционных систем iOS, tvOS, мультимедийного проигрывателя iTunes for Windows, браузера Safari и сервиса iCloud for Windows, позволяющая нарушителю выполнить произвольный код
Даты Опубликована: 17.04.2020 · Обновлена ФСТЭК: 21.11.2023 · Выявлена: 25.03.2019
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Данные уточняются
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-119 — выход операции за границы буфера в памяти
Класс уязвимости Уязвимость кода · Способ эксплуатации: манипулирование структурами данных

Уязвимое ПО

  • Red Hat Enterprise Linux (Red Hat) — 7 · операционная система
  • OpenSUSE Leap (Novell) — версии 42.3, 15.0 · операционная система
  • Safari (Apple) — до 12.1 · прикладное ПО информационных систем
  • tvOS (Apple) — до 12.2 · операционная система
  • iOS (Apple) — до 12.2 · операционная система
  • iTunes (Apple) — до 12.9.4 · прикладное ПО информационных систем, сетевое программное средство · платформа: Windows
  • iCloud (Apple) — до 7.11 · сетевое программное средство · платформа: Windows
  • watchOS (Apple) — до 5.2 · операционная система
  • ОС ОН «Стрелец» (АО «Концерн ВНИИНС») — до 16.01.2023 · операционная система

Возможные меры по устранению уязвимости

Обновление. Использование рекомендаций

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных