Уязвимость BDU:2020-01490

Дата: 13.09.2019. Автор: ФСТЭК России. Категории: Уязвимости

Идентификатор: BDU:2020-01490.

Наименование уязвимости: Уязвимость компонента arch/powerpc/kernel/process.c ядра операционной системы Linux, позволяющая нарушителю оказать воздействие на конфиденциальность и доступность защищаемой информации.

Описание уязвимости: Уязвимость компонента arch/powerpc/kernel/process.c ядра операционной системы Linux (микропроцессорная RISC-архитектура PowerPC) связана с отсутствием защиты служебных данных. Эксплуатация уязвимости может позволить нарушителю оказать воздействие на конфиденциальность и доступность защищаемой информации в результате запуска транзакции с помощью команды tbegin и последующему обращению к векторным регистрам
Уязвимое ПО: Операционная система Canonical Ltd. Ubuntu 16.04 LTS | Операционная система Canonical Ltd. Ubuntu 18.04 LTS | Операционная система Novell Inc. Suse Linux Enterprise Desktop 12 SP4 | Операционная система Novell Inc. SUSE Linux Enterprise Server for SAP Applications 12 SP4 | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise Software Development Kit 12 SP4 | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise Workstation Extension 12 SP4 | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise Module for Open Buildservice Development Tools 15 | Операционная система Novell Inc. Suse Linux Enterprise Server 12 SP4 | Операционная система Canonical Ltd. Ubuntu 12.04 ESM | Операционная система Canonical Ltd. Ubuntu 19.04 | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise Module for Basesystem 15 | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise Module for Basesystem 15 SP1 | Операционная система Novell Inc. OpenSUSE Leap 15.0 | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise Module for Development Tools 15 | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise Module for Development Tools 15 SP1 | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise Build System Kit 12 SP4 | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise High Availability 12 SP4 | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise High Availability 15 | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise High Availability 15 SP1 | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise Live Patching 12 SP4 | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise Module for Legacy Software 15 SP1 | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise Module for Legacy Software 15 | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise Module for Live Patching 15 | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise Module for Public Cloud 15 | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise Workstation Extension 15 | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise Workstation Extension 15 SP1 | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise Module for Open Buildservice Development Tools 15 SP1 | Операционная система Novell Inc. OpenSUSE Leap 15.1 | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise Module for Live Patching 15 SP1 | Операционная система Canonical Ltd. Ubuntu 14.04 ESM | Операционная система Novell Inc. Suse Linux Enterprise Server 12 SP5 | Операционная система Novell Inc. SUSE Linux Enterprise Server for SAP Applications 12 SP5 | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise Software Development Kit 12 SP5 | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise Module for Public Cloud 15 SP1 | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise High Performance Computing 12 SP5 | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise High Availability 12 SP5 | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise Module for Realtime packages 15 SP1 | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise Real Time Extension 12 SP4 | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise Workstation Extension 12 SP5 | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise Live Patching 12 SP5 | Операционная система Linux до 5.2.14 включительно |

Наименование ОС и тип аппаратной платформы: Ubuntu 1604 LTS | Ubuntu 1804 LTS | Ubuntu 1204 ESM | Ubuntu 1904 | OpenSUSE Leap 150 | OpenSUSE Leap 151 | Ubuntu 1404 ESM | Linux до 5214 включительно |
Дата выявления: 13.09.2019.
CVSS 2.0: AV:L/AC:L/Au:N/C:P/I:N/A:P
Уровень опасности уязвимости: Низкий уровень опасности (базовая оценка CVSS 2.0 составляет 3,6)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 4,4)

Возможные меры по устранению:
Использование рекомендаций:
Для Linux:
https://git.kernel.org/pub/scm/linux/kernel/git/torvalds/linux.git/commit/?id=a8318c13e79badb92bc6640704a64cc022a6eb97

Для Ubuntu:
https://usn.ubuntu.com/4135-1/
https://usn.ubuntu.com/4135-2/

Для программных продуктов Novell Inc.:
https://www.suse.com/security/cve/CVE-2019-15031/
.
Статус уязвимости: Подтверждена производителем
Наличие эксплойта: Существует в открытом доступе
Информация об устранении: Уязвимость устранена
Идентификаторы других систем описаний уязвимости: CVE-2019-15031.

Тип ошибки CWE: CWE-200
Ссылки на источники:
cайт ФАУ «ГНИИИ ПТЗИ ФСТЭК России».
https://people.canonical.com/~ubuntu-security/cve/2019/CVE-2019-15031.html?_ga=2.161619508.98142542.1568610138-1618695258.1547637860
https://nvd.nist.gov/vuln/detail/CVE-2019-15031
https://www.suse.com/security/cve/CVE-2019-15031/
https://git.kernel.org/pub/scm/linux/kernel/git/torvalds/linux.git/commit/?id=a8318c13e79badb92bc6640704a64cc022a6eb97
https://usn.ubuntu.com/4135-1/
https://usn.ubuntu.com/4135-2/
https://lists.opensuse.org/opensuse-security-announce/2019-09/msg00064.html
https://lists.opensuse.org/opensuse-security-announce/2019-09/msg00066.html

ФСТЭК России

Об авторе ФСТЭК России

Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Читать все записи автора ФСТЭК России

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *