BDU:2021-04084 — уязвимость графического сервера X Window System, операционных систем ALT Linux, ROSA Linux, МСВСфера

По данным БДУ ФСТЭК России, по состоянию на 01.12.2021.

Высокий — 7.3/10 Существует эксплойт Устранена

Уязвимость графического сервера X Window System, операционных систем ALT Linux, ROSA Linux, МСВСфера связана с недостатками контроля доступа при передачи оконных событий, инициируемых графическими приложениями с низким уровнем привилегий, в окна приложений с высокими привилегиями. Эксплуатация уязвимости может позволить нарушителю повысить свои привилегии путем передачи специально сформированных оконных событий в окна приложений, выполняющихся с правами суперпользователя

Кого касается и что делать

  • Уязвимое ПО: X Window System (X.Org Foundation) — версии 1.10.3, 1.10.4; ALT Linux (АО «ИВК») — версии СПТ 6.0; ROSA Linux (АО «НТЦ ИТ РОСА») — версии DX «ХРОМ» 1.0, «КОБАЛЬТ»; и ещё 1 позиция
  • Что делать: уязвимость устранена производителем — применить исправления (см. меры ниже)
  • Эксплойт: существует — обновление не откладывать

Сведения об уязвимости

Идентификаторы BDU:2021-04084
Уровень опасности Высокий (базовая оценка CVSS 3.1 — 7.3; CVSS 2.0 — 6.8)
Вектор CVSS 3.1 AV:L/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H
нужен локальный доступ, низкая сложность, нужны права пользователя, требуется участие пользователя, высокое влияние на конфиденциальность, целостность и доступность
Наименование ФСТЭК Уязвимость графического сервера X Window System, операционных систем ALT Linux, ROSA Linux, МСВСфера, позволяющая нарушителю повысить свои привилегии
Даты Опубликована: 18.08.2021 · Обновлена ФСТЭК: 01.12.2021 · Выявлена: 20.12.2018
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Существует (эксплойт известен, в открытом доступе не опубликован)
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: организационные меры)
Тип ошибки CWE-264 — разрешения, привилегии и средства управления доступом
Класс уязвимости Уязвимость кода · Способ эксплуатации: нарушение авторизации

Уязвимое ПО

  • X Window System (X.Org Foundation) — версии 1.10.3, 1.10.4 · прикладное ПО информационных систем
  • ALT Linux (АО «ИВК») — СПТ 6.0 · операционная система
  • ROSA Linux (АО «НТЦ ИТ РОСА») — версии DX «ХРОМ» 1.0, «КОБАЛЬТ» · операционная система
  • МСВСфера (ООО «НЦПР») — APM 6.3 · операционная система

ОС и платформы

  • Unix (Сообщество свободного программного обеспечения)
  • Linux (Сообщество свободного программного обеспечения)

Возможные меры по устранению уязвимости

Обновление. Для ОС ALT Linux СПТ 6.0:

Если обновиться нельзя

переход на использование ОС Альт Линукс СПТ 7.0 или ОС Альт 8 СП

  • Для ОС ROSA Linux «КОБАЛЬТ» и ОС ROSA Linux DX «ХРОМ» 1.0: Компенсирующие меры; запретить в рамках одного сеанса графического сервера X Window авторизацию (локально или удаленно) учетной записи с ролью «Администратор», если в сеансе авторизированно более одной учетной записи с ролью «Пользователь»; запретить учетным записям с ролью «Пользователь» возможность к повышению привилегий до прав учетной записи root; запретить учетным записям с ролью «Пользователь» возможность на установку нового программного обеспечения — произвести настройку системы «Ограничения программной среды» для учетных записей с ролью «Пользователь»; для всех учетных записей использовать «надёжные» пароли с принудительной периодичной сменой; использовать в составе операционной системы сертифицированные средства антивирусной защиты, с обновляемыми вирусными базами с периодичностью не реже раз в неделю и включенным эвристическим анализом; при подключении к сетям общего пользования использовать сертифицированные средства межсетевого экранирования, либо утилиту firewalld из состава ОС, с настроенными правилами фильтрации сетевых пакетов; при настройке и использовании ОС руководствоваться требованиями и рекомендациями, указанными в эксплуатационной документации, идущей в комплекте
  • Для МСВСфера 6.3 АРМ: Компенсирующие меры:
    1. Выполнение требований раздела 15 «Указания по эксплуатации» Формуляра на ОС МСВСфера 6.3 АРМ в части; в процессе эксплуатации изделия необходимо исключить доступ пользователей операционной системы к приложениям, выполняющимся с более высокими правами доступа, чем права, предоставленные им согласно дискреционной матрице доступа; администратор после окончания работы с приложениями, запущенными им с правами суперпользователя, должен завершить их работу.
    2. Дополнительные меры; в процессе эксплуатации изделия должно осуществляться разделение полномочий (ролей) пользователей и администраторов с назначением им минимально
    необходимых прав и привилегий; администратор должен настроить блокировку своих сеансов работы с системой по истечению заданного интервала времени бездействия, а также задавать периоды времени, в течении которых его учетная запись будет недоступна; администратору запрещается сообщать или передавать посторонним лицам свои личные параметры идентификации и аутентификации, а также регистрировать кого-либо в системе под своим именем и паролем. Администратор обязан незамедлительно сообщать своему руководителю об утере, компрометации своего пароля.
ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: