BDU:2020-05361 (CVE-2020-17004) — уязвимость компонента Windows Graphics операционной системы Windows

По данным БДУ ФСТЭК России, по состоянию на 24.11.2020.

Средний — 5.5/10 Устранена

Уязвимость компонента Windows Graphics операционной системы Windows связана с ошибками обработки объектов в памяти. Эксплуатация уязвимости может позволить нарушителю раскрыть защищаемую информацию

Кого касается и что делать

  • Уязвимое ПО: Windows Server 2008 Service Pack 2 (Microsoft); Windows 8.1 (Microsoft); Windows Server 2012 (Microsoft); и ещё 23 позиции
  • Что делать: уязвимость устранена производителем — применить исправления: msrc.microsoft.com

Сведения об уязвимости

Идентификаторы BDU:2020-05361 · CVE-2020-17004
Уровень опасности Средний (базовая оценка CVSS 3.1 — 5.5; CVSS 2.0 — 4.6)
Вектор CVSS 3.1 AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
нужен локальный доступ, низкая сложность, нужны права пользователя, без участия пользователя, высокое влияние на конфиденциальность
Наименование ФСТЭК Уязвимость компонента Windows Graphics операционной системы Windows, позволяющая нарушителю раскрыть защищаемую информацию
Даты Опубликована: 24.11.2020 · Обновлена ФСТЭК: 24.11.2020 · Выявлена: 10.11.2020
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Данные уточняются
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-200 — раскрытие информации
Класс уязвимости Уязвимость архитектуры · Способ эксплуатации: несанкционированный сбор информации

Уязвимое ПО

  • Windows Server 2008 Service Pack 2 (Microsoft) — операционная система · платформа: 32-bit
  • Windows 8.1 (Microsoft) — операционная система · платформа: 64-bit
  • Windows Server 2012 (Microsoft) — операционная система
  • Windows Server 2012 R2 (Microsoft) — операционная система
  • Windows Server 2008 R2 Service Pack 1 (Microsoft) — операционная система · платформа: 64-bit
  • Windows 10 (Microsoft) — операционная система · платформа: 64-bit
  • Windows 10 1607 (Microsoft) — операционная система · платформа: 64-bit
  • Windows Server 2016 (Microsoft) — операционная система
  • Windows RT 8.1 (Microsoft) — операционная система
  • Windows Server 2008 Service Pack 2 (Server Core Installation) (Microsoft) — операционная система · платформа: 64-bit
  • Windows Server 2012 R2 (Server Core installation) (Microsoft) — операционная система
  • Windows Server 2016 (Server Core installation) (Microsoft) — операционная система
  • Windows Server 2008 R2 Service Pack 1 (Server Core installation) (Microsoft) — операционная система · платформа: 64-bit
  • Windows 10 1803 (Microsoft) — операционная система · платформа: 64-bit
  • Windows 10 1809 (Microsoft) — операционная система · платформа: 64-bit
  • Windows Server 2019 (Microsoft) — операционная система
  • Windows Server 2019 (Server Core installation) (Microsoft) — операционная система
  • Windows 10 1903 (Microsoft) — операционная система · платформа: 32-bit
  • Windows Server 1903 (Server Core Installation) (Microsoft) — операционная система
  • Windows 10 1909 (Microsoft) — операционная система · платформа: 32-bit
  • Windows Server 1909 (Server Core Installation) (Microsoft) — операционная система
  • Windows 10 2004 (Microsoft) — операционная система · платформа: 32-bit
  • Windows Server 2004 (Server Core Installation) (Microsoft) — операционная система
  • Windows 10 20H2 (Microsoft) — операционная система · платформа: ARM64
  • Windows Server 20H2 (Server Core Installation) (Microsoft) — операционная система
  • Windows Server 2012 (Server Core installation) (Microsoft) — операционная система

Возможные меры по устранению уязвимости

Обновление.

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных