BDU:2020-04526 (CVE-2017-18236) — уязвимость функции ASF_Support:ReadHeaderObject утилиты «exempi»
По данным БДУ ФСТЭК России, по состоянию на 28.11.2024.
Средний — 5.5/10 Существует эксплойт Устранена
Уязвимость функции ASF_Support:ReadHeaderObject (XMPFiles/source/FormatSupport/ASF_Support.cpp) утилиты «exempi» связана с использованием памяти после её освобождения. Эксплуатация уязвимости может позволить нарушителю вызвать отказ в обслуживании при помощи специально созданного файла «.asf»
Кого касается и что делать
- Уязвимое ПО: Ubuntu (Canonical) — версии 14.04 LTS, 16.04 LTS, 17.10; Debian GNU/Linux (Сообщество свободного программного обеспечения) — версии 7; exempi (Сообщество свободного программного обеспечения) — версии до 2.4.4; и ещё 1 позиция
- Что делать: уязвимость устранена производителем — применить исправления: lists.debian.org, usn.ubuntu.com, cve.omprussia.ru
- Эксплойт: существует — обновление не откладывать
Сведения об уязвимости
| Идентификаторы | BDU:2020-04526 · CVE-2017-18236 |
| Уровень опасности | Средний (базовая оценка CVSS 3.1 — 5.5; CVSS 2.0 — 4.7) |
| Вектор CVSS 3.1 | AV:L/ нужен локальный доступ, низкая сложность, без прав, требуется участие пользователя, высокое влияние на доступность |
| Наименование ФСТЭК | Уязвимость функции ASF_Support:ReadHeaderObject утилиты «exempi», позволяющая нарушителю вызвать отказ в обслуживании |
| Даты | Опубликована: 07.10.2020 · Обновлена ФСТЭК: 28.11.2024 · Выявлена: 14.08.2017 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Существует (эксплойт известен, в открытом доступе не опубликован) |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-416 — использование после освобождения |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: манипулирование структурами данных |
Уязвимое ПО
- Ubuntu (Canonical) — версии 14.04 LTS, 16.04 LTS, 17.10 · операционная система
- Debian GNU/Linux (Сообщество свободного программного обеспечения) — 7 · операционная система
- exempi (Сообщество свободного программного обеспечения) — до 2.4.4 · прикладное ПО информационных систем
- ОС Аврора (ООО «Открытая мобильная платформа») — до 3.2.2 · операционная система · платформа: INOI R7
Возможные меры по устранению уязвимости
Обновление. Использование рекомендаций
- Для «exempi»: Обновление утилиты «exempi» до актуальной версии
- Для Debian GNU/Linux: lists.debian.org/debian-lts-announce/2018/03/msg00013.html
- Для Ubuntu: usn.ubuntu.com/3668-1/
- Для ОС Аврора: cve.omprussia.ru/bb1321



