BDU:2019-01945 (CVE-2019-3842) — уязвимость модуля pam_systemd демона systemd
По данным БДУ ФСТЭК России, по состоянию на 19.03.2025.
Высокий — 7.0/10 Устранена
Уязвимость модуля pam_systemd демона инициации других демонов systemd связана с неправильной очисткой среды перед использованием переменной XDG_SEAT. Эксплуатация уязвимости позволяет нарушителю оказать воздействие на конфиденциальность, целостность и доступность защищаемых данных
Кого касается и что делать
- Уязвимое ПО: Astra Linux Special Edition (ООО «РусБИТех-Астра») — версии 1.5 «Смоленск», 1.6 «Смоленск»; Red Hat Enterprise Linux (Red Hat) — версии 7, 8; Debian GNU/Linux (Сообщество свободного программного обеспечения) — версии 9, 8, 10; и ещё 4 позиции
- Что делать: уязвимость устранена производителем — применить исправления: lists.fedoraproject.org, lists.opensuse.org, access.redhat.com
Сведения об уязвимости
| Идентификаторы | BDU:2019-01945 · CVE-2019-3842 |
| Уровень опасности | Высокий (базовая оценка CVSS 3.1 — 7.0; CVSS 2.0 — 6.9) |
| Вектор CVSS 3.1 | AV:L/ нужен локальный доступ, высокая сложность, нужны права пользователя, без участия пользователя, высокое влияние на конфиденциальность, целостность и доступность |
| Наименование ФСТЭК | Уязвимость модуля pam_systemd демона systemd, связанная с некорректным использованием переменных окружения, позволяющая нарушителю оказать воздействие на конфиденциальность, целостность и доступность защищаемых данных |
| Даты | Опубликована: 06.06.2019 · Обновлена ФСТЭК: 19.03.2025 · Выявлена: 23.01.2019 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Данные уточняются |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-264 — разрешения, привилегии и средства управления доступом |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: манипулирование структурами данных |
Уязвимое ПО
- Astra Linux Special Edition (ООО «РусБИТех-Астра») — версии 1.5 «Смоленск», 1.6 «Смоленск» · операционная система
- Red Hat Enterprise Linux (Red Hat) — версии 7, 8 · операционная система
- Debian GNU/Linux (Сообщество свободного программного обеспечения) — версии 9, 8, 10 · операционная система
- OpenSUSE Leap (Novell) — 42.3 · операционная система
- Systemd (Сообщество свободного программного обеспечения) — до 241 включительно · прикладное ПО информационных систем
- Fedora (Fedora Project) — 30 · операционная система
- ROSA Virtualization 3.0 (АО «НТЦ ИТ РОСА») — 3.0 · ПО виртуализации/ПО виртуального программно-аппаратного средства
Возможные меры по устранению уязвимости
Обновление.
- Для Systemd: Обновление программного обеспечения до 241-3 или более поздней версии
- Для Debian: Обновление программного обеспечения (пакета systemd) до 232-25+deb9u11 или более поздней версии
- Для Fedora: lists.fedoraproject.org/archives/list/package-announce@li…
- Для программных продуктов Novell Inc.: lists.opensuse.org/opensuse-security-announce/2019-05/msg…
- Для программных продуктов Red Hat Inc.: access.redhat.com/security/cve/CVE-2019-3842
- Для Astra Linux: Обновление программного обеспечения (пакета systemd) до 232-25+deb9u11 или более поздней версии
- Для ОС Astra Linux 1.6 «Смоленск»: обновить пакет systemd до 232-25+deb9u11astra.se1 или более высокой версии, используя рекомендации производителя: wiki.astralinux.ru/pages/viewpage.action; Для программной системы управления средой виртуализации с подсистемой безагентного резервного копирования виртуальных машин «ROSA Virtualization 3.0»: abf.rosa.ru/advisories/ROSA-SA-2025-2696
Источники
- bugzilla.redhat.com/show_bug.cgi
- nvd.nist.gov/vuln/detail/CVE-2019-3842
- security-tracker.debian.org/tracker/CVE-2019-3842
- bugs.chromium.org/p/project-zero/issues/detail
- lists.fedoraproject.org/archives/list/package-announce@li…
- lists.opensuse.org/opensuse-security-announce/2019-05/msg…
- access.redhat.com/security/cve/CVE-2019-3842
- wiki.astralinux.ru/astra-linux-se15-bulletin-20201201SE15
- wiki.astralinux.ru/astra-linux-se16-bulletin-20220829SE16
- abf.rosa.ru/advisories/ROSA-SA-2025-2696



