BDU:2021-04084 — уязвимость графического сервера X Window System, операционных систем ALT Linux, ROSA Linux, МСВСфера
По данным БДУ ФСТЭК России, по состоянию на 01.12.2021.
Высокий — 7.3/10 Существует эксплойт Устранена
Уязвимость графического сервера X Window System, операционных систем ALT Linux, ROSA Linux, МСВСфера связана с недостатками контроля доступа при передачи оконных событий, инициируемых графическими приложениями с низким уровнем привилегий, в окна приложений с высокими привилегиями. Эксплуатация уязвимости может позволить нарушителю повысить свои привилегии путем передачи специально сформированных оконных событий в окна приложений, выполняющихся с правами суперпользователя
Кого касается и что делать
- Уязвимое ПО: X Window System (X.Org Foundation) — версии 1.10.3, 1.10.4; ALT Linux (АО «ИВК») — версии СПТ 6.0; ROSA Linux (АО «НТЦ ИТ РОСА») — версии DX «ХРОМ» 1.0, «КОБАЛЬТ»; и ещё 1 позиция
- Что делать: уязвимость устранена производителем — применить исправления (см. меры ниже)
- Эксплойт: существует — обновление не откладывать
Сведения об уязвимости
| Идентификаторы | BDU:2021-04084 |
| Уровень опасности | Высокий (базовая оценка CVSS 3.1 — 7.3; CVSS 2.0 — 6.8) |
| Вектор CVSS 3.1 | AV:L/ нужен локальный доступ, низкая сложность, нужны права пользователя, требуется участие пользователя, высокое влияние на конфиденциальность, целостность и доступность |
| Наименование ФСТЭК | Уязвимость графического сервера X Window System, операционных систем ALT Linux, ROSA Linux, МСВСфера, позволяющая нарушителю повысить свои привилегии |
| Даты | Опубликована: 18.08.2021 · Обновлена ФСТЭК: 01.12.2021 · Выявлена: 20.12.2018 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Существует (эксплойт известен, в открытом доступе не опубликован) |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: организационные меры) |
| Тип ошибки | CWE-264 — разрешения, привилегии и средства управления доступом |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: нарушение авторизации |
Уязвимое ПО
- X Window System (X.Org Foundation) — версии 1.10.3, 1.10.4 · прикладное ПО информационных систем
- ALT Linux (АО «ИВК») — СПТ 6.0 · операционная система
- ROSA Linux (АО «НТЦ ИТ РОСА») — версии DX «ХРОМ» 1.0, «КОБАЛЬТ» · операционная система
- МСВСфера (ООО «НЦПР») — APM 6.3 · операционная система
ОС и платформы
- Unix (Сообщество свободного программного обеспечения)
- Linux (Сообщество свободного программного обеспечения)
Возможные меры по устранению уязвимости
Обновление. Для ОС ALT Linux СПТ 6.0:
Если обновиться нельзя
переход на использование ОС Альт Линукс СПТ 7.0 или ОС Альт 8 СП
- Для ОС ROSA Linux «КОБАЛЬТ» и ОС ROSA Linux DX «ХРОМ» 1.0: Компенсирующие меры; запретить в рамках одного сеанса графического сервера X Window авторизацию (локально или удаленно) учетной записи с ролью «Администратор», если в сеансе авторизированно более одной учетной записи с ролью «Пользователь»; запретить учетным записям с ролью «Пользователь» возможность к повышению привилегий до прав учетной записи root; запретить учетным записям с ролью «Пользователь» возможность на установку нового программного обеспечения — произвести настройку системы «Ограничения программной среды» для учетных записей с ролью «Пользователь»; для всех учетных записей использовать «надёжные» пароли с принудительной периодичной сменой; использовать в составе операционной системы сертифицированные средства антивирусной защиты, с обновляемыми вирусными базами с периодичностью не реже раз в неделю и включенным эвристическим анализом; при подключении к сетям общего пользования использовать сертифицированные средства межсетевого экранирования, либо утилиту firewalld из состава ОС, с настроенными правилами фильтрации сетевых пакетов; при настройке и использовании ОС руководствоваться требованиями и рекомендациями, указанными в эксплуатационной документации, идущей в комплекте
- Для МСВСфера 6.3 АРМ: Компенсирующие меры:
1. Выполнение требований раздела 15 «Указания по эксплуатации» Формуляра на ОС МСВСфера 6.3 АРМ в части; в процессе эксплуатации изделия необходимо исключить доступ пользователей операционной системы к приложениям, выполняющимся с более высокими правами доступа, чем права, предоставленные им согласно дискреционной матрице доступа; администратор после окончания работы с приложениями, запущенными им с правами суперпользователя, должен завершить их работу.
2. Дополнительные меры; в процессе эксплуатации изделия должно осуществляться разделение полномочий (ролей) пользователей и администраторов с назначением им минимально
необходимых прав и привилегий; администратор должен настроить блокировку своих сеансов работы с системой по истечению заданного интервала времени бездействия, а также задавать периоды времени, в течении которых его учетная запись будет недоступна; администратору запрещается сообщать или передавать посторонним лицам свои личные параметры идентификации и аутентификации, а также регистрировать кого-либо в системе под своим именем и паролем. Администратор обязан незамедлительно сообщать своему руководителю об утере, компрометации своего пароля.



