BDU:2021-04083 — уязвимость библиотеки libxcb операционных систем ALT Linux, ROSA Linux, МСВСфера
По данным БДУ ФСТЭК России, по состоянию на 18.08.2021.
Средний — 5.0/10 Существует эксплойт Устранена
Уязвимость библиотеки libxcb операционных систем ALT Linux, ROSA Linux, МСВСфера связана с отсутствием проверки правильности входных параметров для экспортной функции xcb_get_property_value_end. Эксплуатация уязвимости может позволить нарушителю вызвать отказ в обслуживании приложения, использующего в своей работе библиотеку libxcb, путем ввода некорректных параметров экспортной функции
Кого касается и что делать
- Уязвимое ПО: libxcb (X.Org Foundation) — версии 1.5, 1.7; ALT Linux (АО «ИВК») — версии СПТ 6.0; ROSA Linux (АО «НТЦ ИТ РОСА») — версии DX «ХРОМ» 1.0, «КОБАЛЬТ»; и ещё 1 позиция
- Что делать: уязвимость устранена производителем — применить исправления (см. меры ниже)
- Эксплойт: существует — обновление не откладывать
Сведения об уязвимости
| Идентификаторы | BDU:2021-04083 |
| Уровень опасности | Средний (базовая оценка CVSS 3.1 — 5.0; CVSS 2.0 — 4.6) |
| Вектор CVSS 3.1 | AV:L/ нужен локальный доступ, низкая сложность, нужны права пользователя, требуется участие пользователя, высокое влияние на доступность |
| Наименование ФСТЭК | Уязвимость библиотеки libxcb операционных систем ALT Linux, ROSA Linux, МСВСфера, позволяющая нарушителю вызвать отказ в обслуживании |
| Даты | Опубликована: 18.08.2021 · Обновлена ФСТЭК: 18.08.2021 · Выявлена: 20.12.2018 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Существует (эксплойт известен, в открытом доступе не опубликован) |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: организационные меры) |
| Тип ошибки | CWE-20 — недостаточная проверка вводимых данных |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: манипулирование ресурсами |
Уязвимое ПО
- libxcb (X.Org Foundation) — версии 1.5, 1.7 · прикладное ПО информационных систем
- ALT Linux (АО «ИВК») — СПТ 6.0 · операционная система
- ROSA Linux (АО «НТЦ ИТ РОСА») — версии DX «ХРОМ» 1.0, «КОБАЛЬТ» · операционная система
- МСВСфера (ООО «НЦПР») — APM 6.3 · операционная система
ОС и платформы
- Linux (Сообщество свободного программного обеспечения) — 64-bit
Возможные меры по устранению уязвимости
Обновление. Для ОС ALT Linux СПТ 6.0:
Если обновиться нельзя
переход на использование ОС Альт Линукс СПТ 7.0 или ОС Альт 8 СП
- Для ОС ROSA Linux DX «ХРОМ» 1.0: Компенсирующие меры: переход на использование ОС ROSA Linux «КОБАЛЬТ»
- Для ОС ROSA Linux «КОБАЛЬТ»: Обновление библиотеки libxcb до версии 1.11-4. res7Co.x86_64
- Для МСВСфера 6.3 АРМ: Компенсирующие меры:
1. Выполнение требований раздела 15 «Указания по эксплуатации» Формуляра на ОС МСВСфера 6.3 АРМ в части; настройка, использование и контроль средств защиты информации изделия должны проводиться ответственными за эксплуатацию изделия (администраторами) в соответствии с утвержденной политикой безопасности организации, организационно-методическими документами принятой
системы защиты информации, руководством администратора и настоящим формуляром; администратору необходимо произвести настройку Изделия в соответствии с рекомендациями раздела 5 «Дополнительные настройки безопасности» документа «Руководство администратора ЦАУВ.14001-01 91 01 Дополнение № 1» и исключить использование потенциально уязвимых служб SNMP, LDAP, memcached в соответствии с рекомендациями раздела 2 «Настройка и ограничение программной среды» дополнения № 1 к руководству администратора; в среде функционирования изделия должны быть реализованы мероприятия, направленные на достижение целей безопасности для среды, идентифицированных в задании по безопасности на изделие.
2. Дополнительные меры; устанавливаемое в систему новое ПО должно быть доверенным, т.е. удовлетворяющим требованиям доверия, изложенным в ГОСТ Р 15408 и в приложении к приказу ФСТЭК России от 30 июля 2018 г. № 131, если оно содержит встроенные средства защиты информации, или требованиям доверия, изложенным в ГОСТ Р 5458 с учетом принятой политики безопасности организации, если оно не содержит встроенные средства защиты информации; пользователи не должны иметь возможность доступа к использованию инструментальных средств разработки приложений с последующим их запуском в соответствии с рекомендациями раздела 2 «Настройка и ограничение программной среды» дополнения № 1 к руководству администратора



