Уязвимость BDU:2020-01728

Идентификатор: BDU:2020-01728.
Наименование уязвимости: Уязвимость функции jas_icctxtdesc_input набора библиотек JasPer, позволяющая нарушителю оказать влияние на конфиденциальность, целостность и доступность.
Описание уязвимости: Уязвимость функции jas_icctxtdesc_input набора библиотек JasPer связана с выходом операции за границы буфера в памяти. Эксплуатация уязвимости может позволить нарушителю оказать влияние на конфиденциальность, целостность и доступность
Уязвимое ПО: Операционная система Red Hat Inc. Red Hat Enterprise Linux 6 | Операционная система Red Hat Inc. Red Hat Enterprise Linux 7 | Операционная система Novell Inc. Suse Linux Enterprise Desktop 12 SP4 | Операционная система Novell Inc. SUSE Linux Enterprise Server for SAP Applications 12 SP4 | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise Software Development Kit 12 SP4 | Операционная система Debian GNU/Linux 8.0 | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise Module for Open Buildservice Development Tools 15 | Операционная система Novell Inc. Suse Linux Enterprise Server 12 SP4 | Операционная система Fedora Project Fedora 29 | Операционная система Red Hat Inc. Red Hat Enterprise Linux 8 | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise Module for Basesystem 15 | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise Module for Basesystem 15 SP1 | Операционная система Novell Inc. OpenSUSE Leap 15.0 | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise Module for Desktop Applications 15 | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise Module for Desktop Applications 15 SP1 | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise Module for Open Buildservice Development Tools 15 SP1 | Операционная система Novell Inc. OpenSUSE Leap 15.1 | Операционная система Novell Inc. Suse Linux Enterprise Server 12 SP5 | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise Software Development Kit 12 SP5 | Прикладное ПО информационных систем The Jasper Project JasPer 2.0.14 | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise High Performance Computing 12 SP5 |
Наименование ОС и тип аппаратной платформы: Red Hat Enterprise Linux 6 | Red Hat Enterprise Linux 7 | Debian GNU/Linux 80 | Fedora 29 | Red Hat Enterprise Linux 8 | OpenSUSE Leap 150 | OpenSUSE Leap 151 |
Дата выявления: 13.01.2020.
CVSS 2.0: AV:N/AC:M/Au:N/C:P/I:P/A:P
Уровень опасности уязвимости: Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,8)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 6,3)
Возможные меры по устранению:
Использование рекомендаций:
Для программных продуктов Novell Inc.:
https://www.suse.com/security/cve/CVE-2018-19540/
Для Fedora:
https://bugzilla.redhat.com/show_bug.cgi?id=1658782
Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/cve-2018-19540
Для Debian:
https://security-tracker.debian.org/tracker/CVE-2018-19540
https://security-tracker.debian.org/tracker/DLA-1628-1
Для Ubuntu:
https://people.canonical.com/~ubuntu-security/cve/2018/CVE-2018-19540.html
Для Jasper:
https://github.com/mdadams/jasper/issues/182.
Статус уязвимости: Подтверждена производителем
Наличие эксплойта: Существует в открытом доступе
Информация об устранении: Уязвимость устранена
Идентификаторы других систем описаний уязвимости: CVE-2018-19540.
Тип ошибки CWE:
Ссылки на источники:
cайт ФАУ «ГНИИИ ПТЗИ ФСТЭК России».
https://www.suse.com/security/cve/CVE-2018-19540/
https://bugzilla.redhat.com/show_bug.cgi?id=1658782
https://access.redhat.com/security/cve/cve-2018-19540
https://security-tracker.debian.org/tracker/CVE-2018-19540
https://security-tracker.debian.org/tracker/DLA-1628-1
https://people.canonical.com/~ubuntu-security/cve/2018/CVE-2018-19540.html
https://github.com/mdadams/jasper/issues/182
https://lists.opensuse.org/opensuse-security-announce/2019-10/msg00023.html
http://lists.opensuse.org/opensuse-security-announce/2019-10/msg00025.html
https://lists.debian.org/debian-lts-announce/2019/01/msg00003.html
