Уязвимость BDU:2022-02629

Уязвимость BDU:2022-02629

Идентификатор: BDU:2022-02629.

Наименование уязвимости: Уязвимость функции crypt_des операционной системы FreeBSD, позволяющая нарушителю повысить свои привилегии.

Описание уязвимости: Уязвимость функции crypt_des системы управления базами данных PostgreSQL, операционной системы FreeBSD, интерпретатора языка программирования PHP связана с ошибками при обработке полного открытого текстового пароля, если этот пароль содержит символ 0x80. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, повысить свои привилегии
Уязвимое ПО: Операционная система Red Hat Inc. Red Hat Enterprise Linux 5 | Операционная система Red Hat Inc. Red Hat Enterprise Linux 6 | Операционная система Canonical Ltd. Ubuntu 12.04 | Операционная система Novell Inc. OpenSUSE Leap 15.0 | Операционная система Canonical Ltd. Ubuntu 11.10 | Операционная система Canonical Ltd. Ubuntu 11.04 | Операционная система Debian GNU/Linux 6 | Операционная система Canonical Ltd. Ubuntu 10.04 | СУБД, ПО для разработки ИИ PostgreSQL Global Development Group PostgreSQL 8.3 | СУБД, ПО для разработки ИИ PostgreSQL Global Development Group PostgreSQL 8.4 | СУБД, ПО для разработки ИИ PostgreSQL Global Development Group PostgreSQL 9.0 | СУБД, ПО для разработки ИИ PostgreSQL Global Development Group PostgreSQL 9.1 | Операционная система Canonical Ltd. Ubuntu 8.04 | Прикладное ПО информационных систем PHP Group PHP 5.3.6 | Прикладное ПО информационных систем PHP Group PHP 5.3.5 | Прикладное ПО информационных систем PHP Group PHP 5.2.10 | Прикладное ПО информационных систем PHP Group PHP 5.2.13 | Прикладное ПО информационных систем PHP Group PHP 5.2.4 | Прикладное ПО информационных систем PHP Group PHP 5.2.3 | Прикладное ПО информационных систем PHP Group PHP 5.1.1 | Прикладное ПО информационных систем PHP Group PHP 5.1.0 | Прикладное ПО информационных систем PHP Group PHP 5.1.6 | Прикладное ПО информационных систем PHP Group PHP 5.0.0beta4 | Прикладное ПО информационных систем PHP Group PHP 5.0.0beta3 | Прикладное ПО информационных систем PHP Group PHP 5.0.0beta1 | Прикладное ПО информационных систем PHP Group PHP 4.3.10 | Прикладное ПО информационных систем PHP Group PHP 4.3.6 | Прикладное ПО информационных систем PHP Group PHP 4.3.5 | Прикладное ПО информационных систем PHP Group PHP 4.3.7 | Прикладное ПО информационных систем PHP Group PHP 4.1.2 | Прикладное ПО информационных систем PHP Group PHP 4.1.1 | Прикладное ПО информационных систем PHP Group PHP 4.4.9 | Прикладное ПО информационных систем PHP Group PHP 4.4.1 | Прикладное ПО информационных систем PHP Group PHP 4.0beta 4 patch1 | Прикладное ПО информационных систем PHP Group PHP 4.0beta3 | Прикладное ПО информационных систем PHP Group PHP 4.0.7 | Прикладное ПО информационных систем PHP Group PHP 3.0.11 | Прикладное ПО информационных систем PHP Group PHP 3.0.18 | Прикладное ПО информационных систем PHP Group PHP 3.0.4 | Прикладное ПО информационных систем PHP Group PHP 3.0.8 | Прикладное ПО информационных систем PHP Group PHP 3.0.5 | Прикладное ПО информационных систем PHP Group PHP 5.3.11 | Прикладное ПО информационных систем PHP Group PHP 5.3.4 | Прикладное ПО информационных систем PHP Group PHP 5.3.9 | Прикладное ПО информационных систем PHP Group PHP 5.3.2 | Прикладное ПО информационных систем PHP Group PHP 5.3.10 | Прикладное ПО информационных систем PHP Group PHP 5.2.5 | Прикладное ПО информационных систем PHP Group PHP 5.2.11 | Прикладное ПО информационных систем PHP Group PHP 5.2.14 | Прикладное ПО информационных систем PHP Group PHP 5.2.1 | Прикладное ПО информационных систем PHP Group PHP 5.1.4 | Прикладное ПО информационных систем PHP Group PHP 5.1.5 | Прикладное ПО информационных систем PHP Group PHP 5.0.0beta2 | Прикладное ПО информационных систем PHP Group PHP 5.0.2 |

Наименование ОС и тип аппаратной платформы: Red Hat Enterprise Linux 5 | Red Hat Enterprise Linux 6 | Ubuntu 1204 | OpenSUSE Leap 150 | Ubuntu 1110 | Ubuntu 1104 | Debian GNU/Linux 6 | Ubuntu 1004 | Ubuntu 804 |
Дата выявления: 05.07.2012.
CVSS 2.0: AV:N/AC:M/Au:N/C:N/I:P/A:N
Уровень опасности уязвимости: Средний уровень опасности (базовая оценка CVSS 2.0 составляет 4,3)
Низкий уровень опасности (базовая оценка CVSS 3.0 составляет 3,7)

Возможные меры по устранению:
Использование рекомендаций
Для FreeBSD:
http://security.freebsd.org/advisories/FreeBSD-SA-12:02.crypt.asc

Для программных продуктов Novell Inc.:
https://www.suse.com/security/cve/CVE-2012-2143

Для программных продуктов Red Hat Inc.:
https://access.redhat.com/hydra/rest/securitydata/cve/CVE-2012-2143.xml

Для Ubuntu:
https://ubuntu.com/security/CVE-2012-2143

Для Debian GNU/Linux:
https://security-tracker.debian.org/tracker/CVE-2012-2143

Для PostgreSQL:
https://www.postgresql.org/docs/9.1/release-9-1-4.html
https://www.postgresql.org/docs/9.0/release-9-0-8.html
https://www.postgresql.org/docs/8.4/release-8-4-12.html
https://www.postgresql.org/docs/8.3/release-8-3-19.html

Для PHP:
http://git.php.net/?p=php-src.git;a=commit;h=aab49e934de1fff046e659cbec46e3d053b41c34.
Статус уязвимости: Подтверждена производителем
Наличие эксплойта: Данные уточняются
Информация об устранении: Уязвимость устранена
Идентификаторы других систем описаний уязвимости: CVE-2012-2143.

Тип ошибки CWE:
Ссылки на источники:
cайт ФАУ «ГНИИИ ПТЗИ ФСТЭК России».
http://www.postgresql.org/support/security/
http://www.postgresql.org/docs/9.1/static/release-9-1-4.html
http://git.postgresql.org/gitweb/?p=postgresql.git&a=commit&h=932ded2ed51e8333852e370c7a6dad75d9f236f9
http://www.postgresql.org/docs/8.3/static/release-8-3-19.html
http://security.freebsd.org/advisories/FreeBSD-SA-12:02.crypt.asc
http://git.php.net/?p=php-src.git;a=commit;h=aab49e934de1fff046e659cbec46e3d053b41c34
https://bugzilla.redhat.com/show_bug.cgi?id=816956
http://www.postgresql.org/docs/8.4/static/release-8-4-12.html
http://www.postgresql.org/docs/9.0/static/release-9-0-8.html
http://lists.opensuse.org/opensuse-security-announce/2012-07/msg00003.html
http://www.mandriva.com/security/advisories?name=MDVSA-2012:092
http://lists.fedoraproject.org/pipermail/package-announce/2012-June/082294.html
http://lists.fedoraproject.org/pipermail/package-announce/2012-June/082292.html
http://lists.fedoraproject.org/pipermail/package-announce/2012-June/082258.html
http://www.debian.org/security/2012/dsa-2491
http://rhn.redhat.com/errata/RHSA-2012-1037.html
http://www.securitytracker.com/id?1026995
http://lists.apple.com/archives/security-announce/2012/Sep/msg00004.html
http://support.apple.com/kb/HT5501
http://lists.opensuse.org/opensuse-updates/2012-10/msg00024.html
http://secunia.com/advisories/49304
http://lists.opensuse.org/opensuse-updates/2012-10/msg00013.html
http://lists.opensuse.org/opensuse-updates/2012-09/msg00102.html
http://secunia.com/advisories/50718
http://kb.juniper.net/InfoCenter/index?page=content&id=JSA10705

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: