BDU:2020-02134 (CVE-2020-11608) — уязвимость функций ov511_mode_init_regs и ov518_mode_init_regs ядра операционной системы Linux
По данным БДУ ФСТЭК России, по состоянию на 30.05.2024.
Средний — 4.3/10 Устранена
Уязвимость функций ov511_mode_init_regs и ov518_mode_init_regs (drivers/media/usb/gspca/ov519.c) ядра операционной системы Linux связана с ошибками разыменования указателей. Эксплуатация уязвимости может позволить нарушителю вызвать отказ в обслуживании
Кого касается и что делать
- Уязвимое ПО: Astra Linux Special Edition (ООО «РусБИТех-Астра») — версии 1.5 «Смоленск»; Red Hat Enterprise Linux (Red Hat) — версии 7, 8; Ubuntu (Canonical) — версии 16.04 LTS, 18.04 LTS; и ещё 6 позиций
- Что делать: уязвимость устранена производителем — применить исправления: cdn.kernel.org, git.kernel.org, wiki.astralinux.ru
Сведения об уязвимости
| Идентификаторы | BDU:2020-02134 · CVE-2020-11608 |
| Уровень опасности | Средний (базовая оценка CVSS 3.1 — 4.3; CVSS 2.0 — 4.9) |
| Вектор CVSS 3.1 | AV:P/ нужен физический доступ, низкая сложность, нужны права пользователя, без участия пользователя, высокое влияние на доступность |
| Наименование ФСТЭК | Уязвимость функций ov511_mode_init_regs и ov518_mode_init_regs ядра операционной системы Linux, позволяющая нарушителю вызвать отказ в обслуживании |
| Даты | Опубликована: 15.05.2020 · Обновлена ФСТЭК: 30.05.2024 · Выявлена: 12.03.2020 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Данные уточняются |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-416 — использование после освобождения; CWE-476 — разыменование указателя NULL |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: манипулирование структурами данных |
Уязвимое ПО
- Astra Linux Special Edition (ООО «РусБИТех-Астра») — 1.5 «Смоленск» · операционная система
- Red Hat Enterprise Linux (Red Hat) — версии 7, 8 · операционная система
- Ubuntu (Canonical) — версии 16.04 LTS, 18.04 LTS · операционная система
- Debian GNU/Linux (Сообщество свободного программного обеспечения) — версии 9, 8, 10 · операционная система
- OpenSUSE Leap (Novell) — 15.1 · операционная система
- Suse Linux Enterprise Server (Novell) — 11 SP4-LTSS · операционная система
- SUSE Linux Enterprise Server for SAP Applications (Novell) — 11 SP4-LTSS · операционная система
- Linux (Сообщество свободного программного обеспечения) — версии от 5.5.0 до 5.5.13 включительно, от 4.0 до 4.4.217 включительно, от 4.5 до 4.9.217 включительно, от 4.10 до 4.14.174 включительно, от 4.15 до 4.19.113 включительно, от 4.20 до 5.4.28 включительно, 5.6.0 · операционная система
- ОСОН ОСнова Оnyx (АО «НППКТ») — до 2.4 · операционная система
ОС и платформы
- Linux (Сообщество свободного программного обеспечения) — до 5.6.1
Возможные меры по устранению уязвимости
Обновление. Использование рекомендаций
- Для Linux: Обновление программного обеспечения до 5.7.6-1 или более поздней версии; cdn.kernel.org/pub/linux/kernel/v5.x/ChangeLog-5.6.1; git.kernel.org/pub/scm/linux/kernel/git/torvalds/linux.gi…
- Для Astra Linux: wiki.astralinux.ru/pages/viewpage.action; wiki.astralinux.ru/astra-linux-se15-bulletin-20201201SE15
- Для программных продуктов Novell Inc.: www.suse.com/security/cve/CVE-2020-11608/; lists.opensuse.org/opensuse-security-announce/2020-06/msg…
- Для Ubuntu: usn.ubuntu.com/4345-1/; usn.ubuntu.com/4364-1/; usn.ubuntu.com/4368-1/; usn.ubuntu.com/4369-1/
- Для программных продуктов Red Hat Inc.: access.redhat.com/security/cve/cve-2020-11608
- Для Debian: Обновление программного обеспечения (пакета linux) до 5.7.6-1 или более поздней версии; lists.debian.org/debian-lts-announce/2020/06/msg00011.html; lists.debian.org/debian-lts-announce/2020/06/msg00012.html; lists.debian.org/debian-lts-announce/2020/06/msg00013.html
- Для ОСОН Основа: Обновление программного обеспечения linux до версии 5.14.9-2.osnova179.1
Источники
- lists.opensuse.org/opensuse-security-announce/2020-06/msg…
- access.redhat.com/security/cve/cve-2020-11608
- cdn.kernel.org/pub/linux/kernel/v5.x/ChangeLog-5.6.1
- cve.mitre.org/cgi-bin/cvename.cgi
- git.kernel.org/cgit/linux/kernel/git/torvalds/linux.git/c…
- kernel.org/pub/linux/kernel/v4.x/ChangeLog-4.14.175
- kernel.org/pub/linux/kernel/v4.x/ChangeLog-4.19.114
- kernel.org/pub/linux/kernel/v4.x/ChangeLog-4.4.218
- kernel.org/pub/linux/kernel/v4.x/ChangeLog-4.9.218
- kernel.org/pub/linux/kernel/v5.x/ChangeLog-5.4.29



