Уязвимость BDU:2018-00022

Идентификатор: BDU:2018-00022.
Наименование уязвимости: Уязвимость метода CInArchive::ReadFileItem (Archive/Udf/UdfIn.cpp) архиватора p7zip, позволяющая нарушителю вызвать отказ в обслуживании или выполнить произвольный код.
Описание уязвимости: Уязвимость метода CInArchive::ReadFileItem (Archive/Udf/UdfIn.cpp) архиватора p7zip вызвана выходом операции чтения за границы буфера в памяти. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать отказ в обслуживании или выполнить произвольный код при помощи специально сформированного UDF-файла
Уязвимое ПО: Операционная система Novell Inc. openSUSE 13.2 | Операционная система ООО «РусБИТех-Астра» Astra Linux Special Edition 1.5 «Смоленск» | Прикладное ПО информационных систем p7zip до 16.02-r1 | Операционная система Debian GNU/Linux 8 |
Наименование ОС и тип аппаратной платформы: Linux — |
Дата выявления: 10.05.2016.
CVSS 2.0: AV:N/AC:M/Au:N/C:P/I:P/A:P
Уровень опасности уязвимости: Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,8)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 8,8)
Возможные меры по устранению:
Для p7zip:
обновление программного обеспечения до 16.02-r1 или более поздней версии
Для openSUSE использование рекомендаций:
http://lists.opensuse.org/opensuse-updates/2016-06/msg00004.html
Для Debian GNU/Linux использование рекомендаций:
http://www.debian.org/security/2016/dsa-3599
Для Astra Linux:
Обновление программного обеспечения до 9.20.1~dfsg.1-4.1+deb8u2 или более поздней версии.
Статус уязвимости: Подтверждена производителем
Наличие эксплойта: Данные уточняются
Информация об устранении: Уязвимость устранена
Идентификаторы других систем описаний уязвимости: CVE-2016-2335.
Прочая информация: —
Тип ошибки CWE:
Ссылки на источники:
cайт ФАУ «ГНИИИ ПТЗИ ФСТЭК России».
https://nvd.nist.gov/vuln/detail/CVE-2016-2335
https://security-tracker.debian.org/tracker/CVE-2016-2335
http://blog.talosintel.com/2016/05/multiple-7-zip-vulnerabilities.html
http://lists.opensuse.org/opensuse-updates/2016-06/msg00004.html
http://lists.opensuse.org/opensuse-updates/2016-06/msg00098.html
http://lists.opensuse.org/opensuse-updates/2016-07/msg00069.html
http://www.debian.org/security/2016/dsa-3599
http://www.oracle.com/technetwork/topics/security/bulletinoct2016-3090566.html
http://www.securityfocus.com/bid/90531
http://www.securitytracker.com/id/1035876
http://www.talosintel.com/reports/TALOS-2016-0094/
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/DNYIQAU3FKFBNFPK6GKYTSVRHQA7PTYT/
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/DTGWICT3KYYDPDXRNO5SXD32GZICGRIR/
https://security.gentoo.org/glsa/201701-27



