BDU:2020-01360 (CVE-2018-16300) — уязвимость функции print-bgp.c:bgp_attr_print() утилиты для перехвата и анализа сетевого трафика tcpdump
По данным БДУ ФСТЭК России, по состоянию на 26.10.2021.
Высокий — 7.5/10 Устранена
Уязвимость функции print-bgp.c:bgp_attr_print() утилиты для перехвата и анализа сетевого трафика tcpdump связана с неконтролируемым расходом ресурса. Эксплуация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании
Кого касается и что делать
- Уязвимое ПО: Astra Linux Special Edition (ООО «РусБИТех-Астра») — версии 1.5 «Смоленск», 1.6 «Смоленск»; Red Hat Enterprise Linux (Red Hat) — версии 7, 8; Ubuntu (Canonical) — версии 16.04 LTS, 18.04 LTS; и ещё 9 позиций
- Что делать: уязвимость устранена производителем — применить исправления: www.suse.com, access.redhat.com, wiki.astralinux.ru
Сведения об уязвимости
| Идентификаторы | BDU:2020-01360 · CVE-2018-16300 |
| Уровень опасности | Высокий (базовая оценка CVSS 3.1 — 7.5; CVSS 2.0 — 7.8) |
| Вектор CVSS 3.1 | AV:N/ атака по сети, низкая сложность, без прав, без участия пользователя, высокое влияние на доступность |
| Наименование ФСТЭК | Уязвимость функции print-bgp.c:bgp_attr_print() утилиты для перехвата и анализа сетевого трафика tcpdump, позволяющая нарушителю вызвать отказ в обслуживании |
| Даты | Опубликована: 10.04.2020 · Обновлена ФСТЭК: 26.10.2021 · Выявлена: 02.10.2019 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Данные уточняются |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-400 — неконтролируемый расход ресурса («Истощение ресурса») |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: исчерпание ресурсов |
Уязвимое ПО
- Astra Linux Special Edition (ООО «РусБИТех-Астра») — версии 1.5 «Смоленск», 1.6 «Смоленск» · операционная система
- Red Hat Enterprise Linux (Red Hat) — версии 7, 8 · операционная система
- Ubuntu (Canonical) — версии 16.04 LTS, 18.04 LTS · операционная система
- Debian GNU/Linux (Сообщество свободного программного обеспечения) — версии 9, 8, 10 · операционная система
- Fedora (Fedora Project) — версии 29, 30, 31 · операционная система
- SUSE Linux Enterprise Module for Basesystem (Novell) — версии 15, 15 SP1 · прикладное ПО информационных систем
- OpenSUSE Leap (Novell) — версии 15.0, 15.1 · операционная система
- SUSE Linux Enterprise Point of Sale (Novell) — 11 SP3 · прикладное ПО информационных систем
- SUSE Linux Enterprise Server for SAP Applications (Novell) — 11 SP4-LTSS · операционная система
- Suse Linux Enterprise Server (Novell) — 12 SP5 · операционная система
- tcpdump (The Tcpdump team) — до 4.9.3 · прикладное ПО информационных систем
- SUSE Linux Enterprise High Performance Computing (Novell) — 12 SP5 · прикладное ПО информационных систем
Возможные меры по устранению уязвимости
Обновление. Использование рекомендаций
- Для программных продуктов Novell Inc.: www.suse.com/security/cve/CVE-2018-16300/
- Для программных продуктов Red Hat Inc.: access.redhat.com/security/cve/cve-2018-16300
- Для Astra Linux: Обновление программного обеспечения (пакета tcpdump) до 4.9.3-1~deb9u1 или более поздней версии; использование рекомендаций производителя: wiki.astralinux.ru/astra-linux-se16-bulletin-20211008SE16
- Для Fedora Project: lists.fedoraproject.org/archives/list/package-announce@li…
- Для Debian GNU/Linux: security-tracker.debian.org/tracker/CVE-2018-16300
- Для tcpdump: github.com/the-tcpdump-group/tcpdump/commit/af2cf04a9394c…
- Для Ubuntu: people.canonical.com/~ubuntu-security/cve/2018/CVE-2018-1…
Источники
- www.suse.com/security/cve/CVE-2018-16300/
- access.redhat.com/security/cve/cve-2018-16300
- lists.fedoraproject.org/archives/list/package-announce@li…
- security-tracker.debian.org/tracker/CVE-2018-16300
- github.com/the-tcpdump-group/tcpdump/commit/af2cf04a9394c…
- people.canonical.com/~ubuntu-security/cve/2018/CVE-2018-1…
- wiki.astralinux.ru/astra-linux-se15-bulletin-20201201SE15
- wiki.astralinux.ru/astra-linux-se16-bulletin-20211008SE16



