BDU:2021-04083 — уязвимость библиотеки libxcb операционных систем ALT Linux, ROSA Linux, МСВСфера

По данным БДУ ФСТЭК России, по состоянию на 18.08.2021.

Средний — 5.0/10 Существует эксплойт Устранена

Уязвимость библиотеки libxcb операционных систем ALT Linux, ROSA Linux, МСВСфера связана с отсутствием проверки правильности входных параметров для экспортной функции xcb_get_property_value_end. Эксплуатация уязвимости может позволить нарушителю вызвать отказ в обслуживании приложения, использующего в своей работе библиотеку libxcb, путем ввода некорректных параметров экспортной функции

Кого касается и что делать

  • Уязвимое ПО: libxcb (X.Org Foundation) — версии 1.5, 1.7; ALT Linux (АО «ИВК») — версии СПТ 6.0; ROSA Linux (АО «НТЦ ИТ РОСА») — версии DX «ХРОМ» 1.0, «КОБАЛЬТ»; и ещё 1 позиция
  • Что делать: уязвимость устранена производителем — применить исправления (см. меры ниже)
  • Эксплойт: существует — обновление не откладывать

Сведения об уязвимости

Идентификаторы BDU:2021-04083
Уровень опасности Средний (базовая оценка CVSS 3.1 — 5.0; CVSS 2.0 — 4.6)
Вектор CVSS 3.1 AV:L/AC:L/PR:L/UI:R/S:U/C:N/I:N/A:H
нужен локальный доступ, низкая сложность, нужны права пользователя, требуется участие пользователя, высокое влияние на доступность
Наименование ФСТЭК Уязвимость библиотеки libxcb операционных систем ALT Linux, ROSA Linux, МСВСфера, позволяющая нарушителю вызвать отказ в обслуживании
Даты Опубликована: 18.08.2021 · Обновлена ФСТЭК: 18.08.2021 · Выявлена: 20.12.2018
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Существует (эксплойт известен, в открытом доступе не опубликован)
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: организационные меры)
Тип ошибки CWE-20 — недостаточная проверка вводимых данных
Класс уязвимости Уязвимость кода · Способ эксплуатации: манипулирование ресурсами

Уязвимое ПО

  • libxcb (X.Org Foundation) — версии 1.5, 1.7 · прикладное ПО информационных систем
  • ALT Linux (АО «ИВК») — СПТ 6.0 · операционная система
  • ROSA Linux (АО «НТЦ ИТ РОСА») — версии DX «ХРОМ» 1.0, «КОБАЛЬТ» · операционная система
  • МСВСфера (ООО «НЦПР») — APM 6.3 · операционная система

ОС и платформы

  • Linux (Сообщество свободного программного обеспечения) — 64-bit

Возможные меры по устранению уязвимости

Обновление. Для ОС ALT Linux СПТ 6.0:

Если обновиться нельзя

переход на использование ОС Альт Линукс СПТ 7.0 или ОС Альт 8 СП

  • Для ОС ROSA Linux DX «ХРОМ» 1.0: Компенсирующие меры: переход на использование ОС ROSA Linux «КОБАЛЬТ»
  • Для ОС ROSA Linux «КОБАЛЬТ»: Обновление библиотеки libxcb до версии 1.11-4. res7Co.x86_64
  • Для МСВСфера 6.3 АРМ: Компенсирующие меры:
    1. Выполнение требований раздела 15 «Указания по эксплуатации» Формуляра на ОС МСВСфера 6.3 АРМ в части; настройка, использование и контроль средств защиты информации изделия должны проводиться ответственными за эксплуатацию изделия (администраторами) в соответствии с утвержденной политикой безопасности организации, организационно-методическими документами принятой
    системы защиты информации, руководством администратора и настоящим формуляром; администратору необходимо произвести настройку Изделия в соответствии с рекомендациями раздела 5 «Дополнительные настройки безопасности» документа «Руководство администратора ЦАУВ.14001-01 91 01 Дополнение № 1» и исключить использование потенциально уязвимых служб SNMP, LDAP, memcached в соответствии с рекомендациями раздела 2 «Настройка и ограничение программной среды» дополнения № 1 к руководству администратора; в среде функционирования изделия должны быть реализованы мероприятия, направленные на достижение целей безопасности для среды, идентифицированных в задании по безопасности на изделие.
    2. Дополнительные меры; устанавливаемое в систему новое ПО должно быть доверенным, т.е. удовлетворяющим требованиям доверия, изложенным в ГОСТ Р 15408 и в приложении к приказу ФСТЭК России от 30 июля 2018 г. № 131, если оно содержит встроенные средства защиты информации, или требованиям доверия, изложенным в ГОСТ Р 5458 с учетом принятой политики безопасности организации, если оно не содержит встроенные средства защиты информации; пользователи не должны иметь возможность доступа к использованию инструментальных средств разработки приложений с последующим их запуском в соответствии с рекомендациями раздела 2 «Настройка и ограничение программной среды» дополнения № 1 к руководству администратора
ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: