Уязвимость BDU:2017-02422

Дата: 07.04.2017. Автор: ФСТЭК России. Категории: Уязвимости

Идентификатор: BDU:2017-02422.

Наименование уязвимости: Уязвимость демона pmmasterd программного средства защиты One Identity Privilege Manager, позволяющая нарушителю получить полный доступ к серверу политик.

Описание уязвимости: Уязвимость демона pmmasterd программного средства для интеграции ActiveDirectory с Linux- и Unix-системами One Identity Privilege Manager вызвана выходом операции за границы буфера в памяти. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, получить полный доступ к серверу политик при помощи запроса ACT_ALERT_EVENT
Уязвимое ПО: Программное средство защиты One Indentity LLC One Identity Privilege Manager до 6.0.0.061 |

Наименование ОС и тип аппаратной платформы:
Дата выявления: 07.04.2017.
CVSS 2.0: AV:N/AC:L/Au:N/C:C/I:C/A:C
Уровень опасности уязвимости: Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10)
Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8)

Возможные меры по устранению:
Использование рекомендаций:
https://support.oneidentity.com/privilege-manager-for-unix/kb/SOL133824
.
Статус уязвимости: Подтверждена производителем
Наличие эксплойта: Существует в открытом доступе
Информация об устранении: Уязвимость устранена
Идентификаторы других систем описаний уязвимости: CVE-2017-6553.
Прочая информация:
Тип ошибки CWE: CWE-119
Ссылки на источники:
cайт ФАУ «ГНИИИ ПТЗИ ФСТЭК России».
https://0xdeadface.wordpress.com/2017/04/07/multiple-vulnerabilities-in-quest-privilege-manager-6-0-0-xx-cve-2017-6553-cve-2017-6554/
https://support.oneidentity.com/privilege-manager-for-unix/kb/SOL133824
https://www.exploit-db.com/exploits/41861/
https://www.rapid7.com/db/modules/exploit/linux/misc/quest_pmmasterd_bof

Об авторе ФСТЭК России

Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Читать все записи автора ФСТЭК России

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *