BDU:2020-00069 (CVE-2019-18198) — уязвимость функции fib6_rule_suppress() ядра операционной системы Linux
По данным БДУ ФСТЭК России, по состоянию на 05.12.2024.
Высокий — 7.8/10 Существует эксплойт Устранена
Уязвимость функции fib6_rule_suppress() ядра операционной системы Linux связана с отсутствием освобождения ресурса после истечения действительного срока его эксплуатирования. Эксплуатация уязвимости может позволить нарушителю вызвать повреждение памяти
Кого касается и что делать
- Уязвимое ПО: Ubuntu (Canonical) — версии 19.10; ОС Аврора (ООО «Открытая мобильная платформа») — версии 3.2.3.10; Linux (Сообщество свободного программного обеспечения) — версии от 5.3 до 5.3.3 включительно
- Что делать: уязвимость устранена производителем — применить исправления: kernel.org, usn.ubuntu.com, cve.omprussia.ru
- Эксплойт: существует — обновление не откладывать
Сведения об уязвимости
| Идентификаторы | BDU:2020-00069 · CVE-2019-18198 |
| Уровень опасности | Высокий (базовая оценка CVSS 3.1 — 7.8; CVSS 2.0 — 7.2) |
| Вектор CVSS 3.1 | AV:L/ нужен локальный доступ, низкая сложность, нужны права пользователя, без участия пользователя, высокое влияние на конфиденциальность, целостность и доступность |
| Наименование ФСТЭК | Уязвимость функции fib6_rule_suppress() ядра операционной системы Linux, позволяющая нарушителю вызвать повреждение памяти |
| Даты | Опубликована: 13.01.2020 · Обновлена ФСТЭК: 05.12.2024 · Выявлена: 26.09.2019 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Существует (эксплойт известен, в открытом доступе не опубликован) |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-772 — неосвобождение ресурса после истечения действительного срока его эксплуатирования |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: исчерпание ресурсов |
Уязвимое ПО
- Ubuntu (Canonical) — 19.10 · операционная система
- ОС Аврора (ООО «Открытая мобильная платформа») — 3.2.3.10 · операционная система · платформа: F+ Life Tab Plus
- Linux (Сообщество свободного программного обеспечения) — от 5.3 до 5.3.3 включительно · операционная система
ОС и платформы
- Linux (Сообщество свободного программного обеспечения) — до 5.3.4
Возможные меры по устранению уязвимости
Обновление. Использование рекомендаций
- Для Linux: kernel.org/pub/linux/kernel/v5.x/ChangeLog-5.3.4
- Для Ubuntu: usn.ubuntu.com/4161-1/
- Для ОС Аврора: cve.omprussia.ru/bb6323
Источники
- cdn.kernel.org/pub/linux/kernel/v5.x/ChangeLog-5.3.4
- cve.mitre.org/cgi-bin/cvename.cgi
- cve.omprussia.ru/bb6323
- git.kernel.org/cgit/linux/kernel/git/torvalds/linux.git/c…
- kernel.org/pub/linux/kernel/v5.x/ChangeLog-5.3.4
- launchpad.net/bugs/1847478
- lists.zx2c4.com/pipermail/wireguard/2019-October/004588.html
- nvd.nist.gov/vuln/detail/CVE-2019-18198
- people.canonical.com/~ubuntu-security/cve/2019/CVE-2019-1…
- security.netapp.com/advisory/ntap-20191031-0005/



