BDU:2019-04531 (CVE-2019-0123) — уязвимость реализации технологии Software Guard eXtensions (SGX) процессоров Intel

По данным БДУ ФСТЭК России, по состоянию на 09.12.2019.

Высокий — 8.2/10 Устранена

Уязвимость реализации технологии Software Guard eXtensions (SGX) процессоров Intel выходом операции за границы буфера в памяти. Эксплуатация уязвимости может позволить нарушителю повысить свои привилегии

Кого касается и что делать

  • Уязвимое ПО: 7th Generation Intel Core (Intel); 8th Generation Intel Core (Intel); 9th Generation Intel Core (Intel); и ещё 6 позиций
  • Что делать: уязвимость устранена производителем — применить исправления: www.intel.com

Сведения об уязвимости

Идентификаторы BDU:2019-04531 · CVE-2019-0123
Уровень опасности Высокий (базовая оценка CVSS 3.1 — 8.2; CVSS 2.0 — 6.8)
Вектор CVSS 3.1 AV:L/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
нужен локальный доступ, низкая сложность, нужны права администратора, без участия пользователя, затрагивает смежные компоненты, высокое влияние на конфиденциальность, целостность и доступность
Наименование ФСТЭК Уязвимость реализации технологии Software Guard eXtensions (SGX) процессоров Intel, позволяющая нарушителю повысить свои привилегии
Даты Опубликована: 09.12.2019 · Обновлена ФСТЭК: 09.12.2019 · Выявлена: 12.11.2019
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Данные уточняются
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-119 — выход операции за границы буфера в памяти
Класс уязвимости Уязвимость кода · Способ эксплуатации: манипулирование структурами данных

Уязвимое ПО

  • 7th Generation Intel Core (Intel) — ПО программно-аппаратных средств защиты
  • 8th Generation Intel Core (Intel) — ПО программно-аппаратных средств защиты
  • 9th Generation Intel Core (Intel) — микропрограммный код
  • 6th Generation Intel Core (Intel) — микропрограммный код
  • Intel Xeon E3 v6 (Intel) — микропрограммный код
  • Intel Xeon E3 v5 (Intel) — микропрограммный код
  • Intel Xeon Processor E-2100 (Intel) — микропрограммный код
  • 10th Generation Intel Core (Intel) — микропрограммный код
  • Intel Xeon Processor E-2200 (Intel) — микропрограммный код

Возможные меры по устранению уязвимости

Обновление.

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: