Идентификатор: BDU:2022-07050.
Наименование уязвимости: Уязвимость графического веб-интерфейса для управления и мониторинга кластеров ClusterLabs Hawk, связанная с непринятием мер по чистке данных на управляющем уровне, позволяющая нарушителю выполнить произвольные команды от имени пользователя root.
Описание уязвимости: Уязвимость графического веб-интерфейса для управления и мониторинга кластеров ClusterLabs Hawk связана с непринятием мер по чистке данных на управляющем уровне. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольные команды от имени пользователя root
Уязвимое ПО: Операционная система Novell Inc. Suse Linux Enterprise Server 12 SP3 | Операционная система Novell Inc. Suse Linux Enterprise Server 12 SP4 | Операционная система Novell Inc. SUSE Linux Enterprise Server for SAP Applications 15 | Операционная система Novell Inc. SUSE Linux Enterprise Server for SAP Applications 15 SP1 | Операционная система Novell Inc. Suse Linux Enterprise Server 12 SP5 | Операционная система Novell Inc. OpenSUSE Leap 15.2 | Операционная система Novell Inc. Suse Linux Enterprise Server 15 SP1 | Операционная система Novell Inc. Suse Linux Enterprise Server 15 SP2 | Операционная система Novell Inc. SUSE Linux Enterprise Server for SAP Applications 15 SP2 | Операционная система Novell Inc. Suse Linux Enterprise Server 15 | Прикладное ПО информационных систем ClusterLabs ClusterLabs Hawk до 2.3.0-15 |
Наименование ОС и тип аппаратной платформы: Suse Linux Enterprise Server 12 SP3 | Suse Linux Enterprise Server 12 SP4 | SUSE Linux Enterprise Server for SAP Applications 15 | SUSE Linux Enterprise Server for SAP Applications 15 SP1 | Suse Linux Enterprise Server 12 SP5 | OpenSUSE Leap 152 | Suse Linux Enterprise Server 15 SP1 | Suse Linux Enterprise Server 15 SP2 | SUSE Linux Enterprise Server for SAP Applications 15 SP2 | Suse Linux Enterprise Server 15 |
Дата выявления: 09.11.2020.
CVSS 2.0: AV:N/AC:L/Au:S/C:C/I:C/A:C
Уровень опасности уязвимости: Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 8,8)
Возможные меры по устранению:
Использование рекомендаций:
Для ClusterLabs Hawk:
https://github.com/ClusterLabs/crmsh/commit/c538024b8ebd138dc373b005189471d9b77e9c82
https://github.com/ClusterLabs/hawk/releases
Для программных продуктов Novell Inc.:
https://www.suse.com/security/cve/CVE-2021-3020.html.
Статус уязвимости: Подтверждена производителем
Наличие эксплойта: Данные уточняются
Информация об устранении: Уязвимость устранена
Идентификаторы других систем описаний уязвимости: CVE-2021-3020.
Тип ошибки CWE: CWE-77
Ссылки на источники:
cайт ФАУ «ГНИИИ ПТЗИ ФСТЭК России».
https://github.com/ClusterLabs/crmsh/commit/c538024b8ebd138dc373b005189471d9b77e9c82
https://github.com/ClusterLabs/hawk/releases
https://github.com/advisories/GHSA-cw6w-5gqc-jh8j
https://bugzilla.suse.com/show_bug.cgi?id=1180571
https://www.suse.com/security/cve/CVE-2021-3020.html