BDU:2021-00101 (CVE-2019-3689) — уязвимость функции nsm_drop_privileges (support/nsm/file.c пакета NFS утилит nfs-utils)
По данным БДУ ФСТЭК России, по состоянию на 21.11.2023.
Критический — 9.8/10 Устранена
Уязвимость функции nsm_drop_privileges (support/nsm/file.c пакета NFS утилит nfs-utils) связана с неправельным присвоением стандартных разрешений. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить доступ к конфиденциальным данным, нарушить их целостность, а также обмануть процессы, запущенные с правами root, для создания / перезаписи файлов в любом месте системы
Кого касается и что делать
- Уязвимое ПО: Ubuntu (Canonical) — версии 16.04 LTS, 18.04 LTS, 12.04 ESM, 14.04 ESM, 19.10, 20.04 LTS, 20.10; Astra Linux Special Edition (ООО «РусБИТех-Астра») — версии 1.5 «Смоленск», 1.6 «Смоленск»; Suse Linux Enterprise Server (Novell) — версии 12 sp1, 12 SP4, 12 SP1 LTSS, 12 SP2 LTSS, 12 SP2-BCL, 12 SP3-LTSS, 12 SP3-BCL, 12 SP5; и ещё 14 позиций
- Что делать: уязвимость устранена производителем — применить исправления: lists.debian.org, www.suse.com, lists.opensuse.org
Сведения об уязвимости
| Идентификаторы | BDU:2021-00101 · CVE-2019-3689 |
| Уровень опасности | Критический (базовая оценка CVSS 3.1 — 9.8; CVSS 2.0 — 10.0) |
| Вектор CVSS 3.1 | AV:N/ атака по сети, низкая сложность, без прав, без участия пользователя, высокое влияние на конфиденциальность, целостность и доступность |
| Наименование ФСТЭК | Уязвимость функции nsm_drop_privileges (support/nsm/file.c пакета NFS утилит nfs-utils), связанная с неправельным присвоением стандартных разрешений, позволяющая нарушителю получить доступ к конфиденциальным данным, нарушить их целостность |
| Даты | Опубликована: 14.01.2021 · Обновлена ФСТЭК: 21.11.2023 · Выявлена: 17.09.2019 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Данные уточняются |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-276 — неправильные стандартные разрешения |
| Класс уязвимости | Уязвимость архитектуры · Способ эксплуатации: нарушение авторизации |
Уязвимое ПО
- Ubuntu (Canonical) — версии 16.04 LTS, 18.04 LTS, 12.04 ESM, 14.04 ESM, 19.10, 20.04 LTS, 20.10 · операционная система · платформа: 32-bit
- Astra Linux Special Edition (ООО «РусБИТех-Астра») — версии 1.5 «Смоленск», 1.6 «Смоленск» · операционная система · платформа: 64-bit
- Suse Linux Enterprise Server (Novell) — версии 12 sp1, 12 SP4, 12 SP1 LTSS, 12 SP2 LTSS, 12 SP2-BCL, 12 SP3-LTSS, 12 SP3-BCL, 12 SP5 · операционная система · платформа: 64-bit
- Debian GNU/Linux (Сообщество свободного программного обеспечения) — версии 9, 8, 10 · операционная система
- Suse Linux Enterprise Desktop (Novell) — 12 SP4 · операционная система
- SUSE Enterprise Storage (Novell) — версии 4, 5 · прикладное ПО информационных систем
- SUSE Linux Enterprise Server for SAP Applications (Novell) — версии 12 SP2, 12 SP3 · операционная система
- SUSE OpenStack Cloud (Novell) — версии 7, 8 · прикладное ПО информационных систем
- Astra Linux Common Edition (ООО «РусБИТех-Астра») — 2.12 «Орёл» · операционная система
- OpenSUSE Leap (Novell) — версии 15.0, 15.1 · операционная система · платформа: 32-bit
- SUSE Linux Enterprise Module for Basesystem (Novell) — версии 15, 15 SP1 · прикладное ПО информационных систем
- SUSE CaaS Platform (Novell) — 3.0 · прикладное ПО информационных систем
- SUSE OpenStack Cloud Crowbar (Novell) — 8 · прикладное ПО информационных систем
- HPE Helion Openstack (Novell) — 8 · прикладное ПО информационных систем
- Astra Linux Special Edition для «Эльбрус» (ООО «РусБИТех-Астра») — 8.1 «Ленинград» · операционная система
- nfs-utils (Сообщество свободного программного обеспечения) — версии до 1.3.0-34.18.1 включительно, до 2.1.1-6.10.2 включительно · прикладное ПО информационных систем
- ОС ОН «Стрелец» (АО «Концерн ВНИИНС») — до 16.01.2023 · операционная система
Возможные меры по устранению уязвимости
Обновление. Использование рекомендаций производителя
- Для Debian GNU/Linux: Обновление программного обеспечения (пакета nfs-utils) до 1:1.3.4-2.5+deb10u1 или более поздней версии; lists.debian.org/debian-lts-announce/2019/10/msg00026.html
- Для Novell Inc.: www.suse.com/security/cve/CVE-2019-3689/; lists.opensuse.org/opensuse-security-announce/2019-10/msg…; lists.opensuse.org/opensuse-security-announce/2019-11/msg…; bugzilla.suse.com/show_bug.cgi
- Для Ubuntu: usn.ubuntu.com/4400-1/
- Для Astra Linux использование рекомендаций доступных по ссылке: wiki.astralinux.ru/pages/viewpage.action; Или обновление программного обеспечения (пакета nfs-utils) до 1:1.3.4-2.5+deb10u1 или более поздней версии; Использование рекомендаций производителя; wiki.astralinux.ru/astra-linux-se16-bulletin-20210730SE16; wiki.astralinux.ru/astra-linux-se81-bulletin-20211019SE81
- Для nfs-utils: Обновление программного обеспечения до 1:1.3.4-4 или более поздней версии
- Для ОС ОН «Стрелец»: Обновление программного обеспечения nfs-utils до версии 1:1.3.4-2.5+deb10u1
Источники
- lists.opensuse.org/opensuse-security-announce/2019-10/msg…
- lists.opensuse.org/opensuse-security-announce/2019-11/msg…
- bugzilla.suse.com/show_bug.cgi
- git.linux-nfs.org/?p=steved/nfs-utils.git;a=commitdiff;h=…
- lists.debian.org/debian-lts-announce/2019/10/msg00026.html
- nvd.nist.gov/vuln/detail/CVE-2019-3689
- security-tracker.debian.org/tracker/CVE-2019-3689
- usn.ubuntu.com/4400-1/
- wiki.astralinux.ru/astra-linux-se16-bulletin-20210611SE16
- wiki.astralinux.ru/pages/viewpage.action



