BDU:2020-02782 (CVE-2020-7350) — уязвимость модуля libnotify программного обеспечения для тестирования на проникновение Metasploit Framework

По данным БДУ ФСТЭК России, по состоянию на 17.06.2020.

Средний — 6.1/10 Публичный эксплойт Есть инциденты ИБ Устранена

Уязвимость модуля libnotify программного обеспечения для тестирования на проникновение Metasploit Framework существует из-за непринятия мер по нейтрализации специальных элементов, используемых в команде операционной системы. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольные команды

Кого касается и что делать

  • Уязвимое ПО: Metasploit Framework (Rapid7 inc) — версии до 5.0.85
  • Что делать: уязвимость устранена производителем — применить исправления: github.com, www.rapid7.com
  • Эксплойт: существует в открытом доступе — приоритет обновления внеочередной

Сведения об уязвимости

Идентификаторы BDU:2020-02782 · CVE-2020-7350
Уровень опасности Средний (базовая оценка CVSS 3.1 — 6.1; CVSS 2.0 — 7.8)
Вектор CVSS 3.1 AV:L/AC:L/PR:N/UI:R/S:U/C:L/I:H/A:N
нужен локальный доступ, низкая сложность, без прав, требуется участие пользователя, ограниченное влияние на конфиденциальность, высокое влияние на целостность
Наименование ФСТЭК Уязвимость модуля libnotify программного обеспечения для тестирования на проникновение Metasploit Framework, позволяющая нарушителю выполнить произвольные команды
Даты Опубликована: 17.06.2020 · Обновлена ФСТЭК: 17.06.2020 · Выявлена: 04.03.2020
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Существует в открытом доступе (код атаки общедоступен, риск эксплуатации повышен)
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-78 — непринятие мер по нейтрализации специальных элементов, используемых в команде операционной системы (Внедрение в команду операционной системы)
Класс уязвимости Уязвимость кода · Способ эксплуатации: инъекция

Уязвимое ПО

  • Metasploit Framework (Rapid7 inc) — до 5.0.85 · прикладное ПО информационных систем

Возможные меры по устранению уязвимости

Обновление.

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: