Уязвимость BDU:2022-07050

Дата: 09.11.2020. Автор: ФСТЭК России. Категории: Уязвимости

Идентификатор: BDU:2022-07050.

Наименование уязвимости: Уязвимость графического веб-интерфейса для управления и мониторинга кластеров ClusterLabs Hawk, связанная с непринятием мер по чистке данных на управляющем уровне, позволяющая нарушителю выполнить произвольные команды от имени пользователя root.

Описание уязвимости: Уязвимость графического веб-интерфейса для управления и мониторинга кластеров ClusterLabs Hawk связана с непринятием мер по чистке данных на управляющем уровне. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольные команды от имени пользователя root
Уязвимое ПО: Операционная система Novell Inc. Suse Linux Enterprise Server 12 SP3 | Операционная система Novell Inc. Suse Linux Enterprise Server 12 SP4 | Операционная система Novell Inc. SUSE Linux Enterprise Server for SAP Applications 15 | Операционная система Novell Inc. SUSE Linux Enterprise Server for SAP Applications 15 SP1 | Операционная система Novell Inc. Suse Linux Enterprise Server 12 SP5 | Операционная система Novell Inc. OpenSUSE Leap 15.2 | Операционная система Novell Inc. Suse Linux Enterprise Server 15 SP1 | Операционная система Novell Inc. Suse Linux Enterprise Server 15 SP2 | Операционная система Novell Inc. SUSE Linux Enterprise Server for SAP Applications 15 SP2 | Операционная система Novell Inc. Suse Linux Enterprise Server 15 | Прикладное ПО информационных систем ClusterLabs ClusterLabs Hawk до 2.3.0-15 |

Наименование ОС и тип аппаратной платформы: Suse Linux Enterprise Server 12 SP3 | Suse Linux Enterprise Server 12 SP4 | SUSE Linux Enterprise Server for SAP Applications 15 | SUSE Linux Enterprise Server for SAP Applications 15 SP1 | Suse Linux Enterprise Server 12 SP5 | OpenSUSE Leap 152 | Suse Linux Enterprise Server 15 SP1 | Suse Linux Enterprise Server 15 SP2 | SUSE Linux Enterprise Server for SAP Applications 15 SP2 | Suse Linux Enterprise Server 15 |
Дата выявления: 09.11.2020.
CVSS 2.0: AV:N/AC:L/Au:S/C:C/I:C/A:C
Уровень опасности уязвимости: Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 8,8)

Возможные меры по устранению:
Использование рекомендаций:

Для ClusterLabs Hawk:
https://github.com/ClusterLabs/crmsh/commit/c538024b8ebd138dc373b005189471d9b77e9c82
https://github.com/ClusterLabs/hawk/releases

Для программных продуктов Novell Inc.:
https://www.suse.com/security/cve/CVE-2021-3020.html
.
Статус уязвимости: Подтверждена производителем
Наличие эксплойта: Данные уточняются
Информация об устранении: Уязвимость устранена
Идентификаторы других систем описаний уязвимости: CVE-2021-3020.

Тип ошибки CWE: CWE-77
Ссылки на источники:
cайт ФАУ «ГНИИИ ПТЗИ ФСТЭК России».
https://github.com/ClusterLabs/crmsh/commit/c538024b8ebd138dc373b005189471d9b77e9c82
https://github.com/ClusterLabs/hawk/releases
https://github.com/advisories/GHSA-cw6w-5gqc-jh8j
https://bugzilla.suse.com/show_bug.cgi?id=1180571
https://www.suse.com/security/cve/CVE-2021-3020.html

Об авторе ФСТЭК России

Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Читать все записи автора ФСТЭК России

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *