BDU:2020-03326 (CVE-2019-10139) — уязвимость компонента /var/lib/ovirt-hosted-engine-setup/cockpit/ansibleVarFileXXXXXX.var плагина
По данным БДУ ФСТЭК России, по состоянию на 15.07.2020.
Высокий — 7.8/10 Устранена
Уязвимость компонента /var/lib/ovirt-hosted-engine-setup/cockpit/ansibleVarFileXXXXXX.var плагина cockpit-ovirt программного средства управления виртуализацией серверов и рабочих станций Red Hat Virtualization связана с недостаточной защитой регистрационных данных. Эксплуатация уязвимости может позволить нарушителю раскрыть учетные данные привилегированного пользователя
Кого касается и что делать
- Уязвимое ПО: Red Hat Virtualization (Red Hat) — версии 4
- Что делать: уязвимость устранена производителем — применить исправления: access.redhat.com
Сведения об уязвимости
| Идентификаторы | BDU:2020-03326 · CVE-2019-10139 |
| Уровень опасности | Высокий (базовая оценка CVSS 3.1 — 7.8; CVSS 2.0 — 6.8) |
| Вектор CVSS 3.1 | AV:L/ нужен локальный доступ, низкая сложность, нужны права пользователя, без участия пользователя, высокое влияние на конфиденциальность, целостность и доступность |
| Наименование ФСТЭК | Уязвимость компонента /var/lib/ovirt-hosted-engine-setup/cockpit/ansibleVarFileXXXXXX.var плагина cockpit-ovirt программного средства управления виртуализацией серверов и рабочих станций Red Hat Virtualization, позволяющая нарушителю раскрыть учетные данные привилегированного пользователя |
| Даты | Опубликована: 15.07.2020 · Обновлена ФСТЭК: 15.07.2020 · Выявлена: 17.05.2019 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Данные уточняются |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-255 — управление регистрационными данными; CWE-522 — недостаточная защита регистрационных данных |
| Класс уязвимости | Уязвимость архитектуры · Способ эксплуатации: несанкционированный сбор информации |
Уязвимое ПО
- Red Hat Virtualization (Red Hat) — 4 · ПО виртуализации/ПО виртуального программно-аппаратного средства
ОС и платформы
- Red Hat Enterprise Linux (Red Hat) — 7
Возможные меры по устранению уязвимости
Обновление.
- Использование рекомендаций
- access.redhat.com/security/cve/cve-2019-10139



