BDU:2021-04085 — уязвимость графического сервера X Window System, операционных систем ALT Linux, ROSA Linux, МСВСфера
По данным БДУ ФСТЭК России, по состоянию на 18.08.2021.
Средний — 5.0/10 Существует эксплойт Устранена
Уязвимость графического сервера X Window System, операционных систем ALT Linux, ROSA Linux, МСВСфера связана с отсутствием проверки создания одним приложением дочернего окна внутри окна другого приложения. Эксплуатация уязвимости может позволить нарушителю осуществить перехват клавиатурного ввода путем создания специального приложения, выполняющегося от имени низкопривилегированного пользователя, и перехватывающего данные, вводимые в окна других приложений
Кого касается и что делать
- Уязвимое ПО: X Window System (X.Org Foundation) — версии 1.10.3, 1.10.6; ALT Linux (АО «ИВК») — версии СПТ 6.0; ROSA Linux (АО «НТЦ ИТ РОСА») — версии DX «ХРОМ» 1.0, «КОБАЛЬТ»; и ещё 1 позиция
- Что делать: уязвимость устранена производителем — применить исправления (см. меры ниже)
- Эксплойт: существует — обновление не откладывать
Сведения об уязвимости
| Идентификаторы | BDU:2021-04085 |
| Уровень опасности | Средний (базовая оценка CVSS 3.1 — 5.0; CVSS 2.0 — 4.6) |
| Вектор CVSS 3.1 | AV:L/ нужен локальный доступ, низкая сложность, нужны права пользователя, требуется участие пользователя, высокое влияние на конфиденциальность |
| Наименование ФСТЭК | Уязвимость графического сервера X Window System, операционных систем ALT Linux, ROSA Linux, МСВСфера, позволяющая нарушителю получить доступ к защищаемой информации |
| Даты | Опубликована: 18.08.2021 · Обновлена ФСТЭК: 18.08.2021 · Выявлена: 20.12.2018 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Существует (эксплойт известен, в открытом доступе не опубликован) |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: организационные меры) |
| Тип ошибки | CWE-264 — разрешения, привилегии и средства управления доступом |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: нарушение авторизации |
Уязвимое ПО
- X Window System (X.Org Foundation) — версии 1.10.3, 1.10.6 · прикладное ПО информационных систем
- ALT Linux (АО «ИВК») — СПТ 6.0 · операционная система
- ROSA Linux (АО «НТЦ ИТ РОСА») — версии DX «ХРОМ» 1.0, «КОБАЛЬТ» · операционная система
- МСВСфера (ООО «НЦПР») — APM 6.3 · операционная система
ОС и платформы
- Linux (Сообщество свободного программного обеспечения) — 64-bit
Возможные меры по устранению уязвимости
Обновление. Для ОС ALT Linux СПТ 6.0:
Если обновиться нельзя
переход на использование ОС Альт Линукс СПТ 7.0 или ОС Альт 8 СП
- Для ОС ROSA Linux «КОБАЛЬТ» и ОС ROSA Linux DX «ХРОМ» 1.0: Компенсирующие меры; запретить в рамках одного сеанса графического сервера X Window авторизацию (локально или удаленно) учетной записи с ролью «Администратор», если в сеансе авторизированно более одной учетной записи с ролью «Пользователь»; запретить учетным записям с ролью «Пользователь» возможность к повышению привилегий до прав учетной записи root; запретить учетным записям с ролью «Пользователь» возможность на установку нового программного обеспечения — произвести настройку системы «Ограничения
программной среды» для учетных записей с ролью «Пользователь»; для всех учетных записей использовать «надёжные» пароли с принудительной периодичной сменой; использовать в составе операционной системы сертифицированные средства антивирусной защиты, с обновляемыми вирусными базами с периодичностью не реже раз в неделю и включенным эвристическим анализом; при подключении к сетям общего пользования использовать сертифицированные средства межсетевого экранирования, либо утилиту firewalld из состава ОС, с настроенными правилами фильтрации сетевых пакетов; при настройке и использовании ОС руководствоваться требованиями и рекомендациями, указанными в эксплуатационной документации, идущей в комплекте - Для МСВСфера 6.3 АРМ: Компенсирующие меры:
1. Выполнение требований раздела 15 «Указания по эксплуатации» Формуляра на ОС МСВСфера 6.3 АРМ в части; в процессе эксплуатации изделия необходимо исключить доступ пользователей операционной системы к приложениям, выполняющимся с более высокими правами доступа, чем права, предоставленные им согласно дискреционной матрице доступа; администратор после окончания работы с приложениями, запущенными им с правами суперпользователя, должен завершить их работу.
2. Дополнительные меры; в процессе эксплуатации изделия должно осуществляться разделение полномочий (ролей) пользователей и администраторов с назначением им минимально
необходимых прав и привилегий; администратор должен настроить блокировку своих сеансов работы с системой по истечению заданного интервала времени бездействия, а также задавать периоды времени, в течении которых его учетная запись будет недоступна; администратору запрещается сообщать или передавать посторонним лицам свои личные параметры идентификации и аутентификации, а также регистрировать кого-либо в системе под своим именем и паролем. Администратор обязан незамедлительно сообщать своему руководителю об утере, компрометации своего пароля.



