BDU:2019-00570: Уязвимость функции proc_pid_stack ядра операционных систем Linux, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации

Описание уязвимости Уязвимость функции proc_pid_stack ядра операционных систем Linux связана с недостатками контроля доступа. Эксплуатация уязвимости может позволить нарушителю получить несанкционированный доступ к защищаемой информации
Вендор Red Hat Inc., Canonical Ltd., Siemens AG, Сообщество свободного программного обеспечения, ООО «РусБИТех-Астра», Novell Inc.
Наименование ПО Red Hat Enterprise Linux, Ubuntu, SIMATIC S7-1500 CPU 1518(F)-4 PN/DP MFP, Linux, Debian GNU/Linux, Red Hat Enterprise Virtualization Host, Astra Linux Common Edition (запись в едином реестре российских программ №4433), OpenSUSE Leap
Версия ПО
  • Desktop 7 (Red Hat Enterprise Linux)
  • Workstation 7 (Red Hat Enterprise Linux)
  • 14.04 LTS (Ubuntu)
  • 16.04 LTS (Ubuntu)
  • 18.04 LTS (Ubuntu)
  • 18.10 (Ubuntu)
  • V2.6.0 (SIMATIC S7-1500 CPU 1518(F)-4 PN/DP MFP)
  • до 4.18.11 включительно (Linux)
  • 8.0 (Debian GNU/Linux)
  • 12.04 ESM (Ubuntu)
  • Server 7.0 (Red Hat Enterprise Linux)
  • Server 7.6 (Red Hat Enterprise Linux)
  • Server AUS 7.6 (Red Hat Enterprise Linux)
  • Server EUS 7.6 (Red Hat Enterprise Linux)
  • Server TUS 7.6 (Red Hat Enterprise Linux)
  • 4.0 (Red Hat Enterprise Virtualization Host)
  • 2.12 «Орёл» (Astra Linux Common Edition)
  • 15.2 (OpenSUSE Leap)
Тип ПО Операционная система, ПО программно-аппаратного средства АСУ ТП, ПО виртуализации/ПО виртуального программно-аппаратного средства
Операционные системы и аппаратные платформы
  • Red Hat Inc. Red Hat Enterprise Linux Desktop 7
  • Red Hat Inc. Red Hat Enterprise Linux Workstation 7
  • Canonical Ltd. Ubuntu 14.04 LTS
  • Canonical Ltd. Ubuntu 16.04 LTS
  • Canonical Ltd. Ubuntu 18.04 LTS
  • Canonical Ltd. Ubuntu 18.10
  • Сообщество свободного программного обеспечения Linux до 4.18.11 включительно
  • Сообщество свободного программного обеспечения Debian GNU/Linux 8.0
  • Canonical Ltd. Ubuntu 12.04 ESM
  • Red Hat Inc. Red Hat Enterprise Linux Server 7.0
  • Red Hat Inc. Red Hat Enterprise Linux Server 7.6
  • Red Hat Inc. Red Hat Enterprise Linux Server AUS 7.6
  • Red Hat Inc. Red Hat Enterprise Linux Server EUS 7.6
  • Red Hat Inc. Red Hat Enterprise Linux Server TUS 7.6
  • ООО «РусБИТех-Астра» Astra Linux Common Edition 2.12 «Орёл» (запись в едином реестре российских программ №4433)
Тип ошибки Неправильный контроль доступа
Идентификатор типа ошибки
Класс уязвимости Уязвимость кода
Дата выявления 14.11.2018
Базовый вектор уязвимости
Уровень опасности уязвимости Средний уровень опасности (базовая оценка CVSS 2.0 составляет 4,6)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 5,5)
Возможные меры по устранению уязвимости
Обновление ядра Linux до версии выше 4.18.8:
https://www.kernel.org

Компенсирующие меры для SIMATIC S7-1500 CPU 1518(F)-4 PN/DP MFP:

Следовать рекомендациям производителя
https://www.siemens.com/cert/operational-guidelines-industrial-security
Использование приложений только из надежных источников

Для Astra Linux:
Обновление программного обеспечения (пакета linux-4.9) до 4.9.110-3+deb9u5~deb8u1 или более поздней версии

Для Ubuntu:
https://usn.ubuntu.com/3821-1/
https://usn.ubuntu.com/3821-2/
https://usn.ubuntu.com/3832-1/
https://usn.ubuntu.com/3835-1/
https://usn.ubuntu.com/3871-1/
https://usn.ubuntu.com/3871-3/
https://usn.ubuntu.com/3871-4/
https://usn.ubuntu.com/3871-5/
https://usn.ubuntu.com/3880-1/
https://usn.ubuntu.com/3880-2/

Для программных продуктов Novell Inc.:
https://lists.opensuse.org/opensuse-security-announce/2019-05/msg00043.html

Для Debian GNU/Linux:
https://lists.debian.org/debian-lts-announce/2019/03/msg00017.html
https://lists.debian.org/debian-lts-announce/2019/03/msg00034.html
https://lists.debian.org/debian-lts-announce/2019/04/msg00004.html

Для программных продуктов Red Hat Inc.:
https://access.redhat.com/errata/RHSA-2019:0512
https://access.redhat.com/errata/RHSA-2019:0514
https://access.redhat.com/errata/RHSA-2019:0831
https://access.redhat.com/errata/RHSA-2019:2473
Статус уязвимости Подтверждена производителем
Наличие эксплойта Данные уточняются
Способ эксплуатации
  • Нарушение аутентификации
Способ устранения Организационные меры
Информация об устранении Информация об устранении отсутствует
Ссылки на источники
Идентификаторы других систем описаний уязвимостей
Прочая информация Данные уточняются
Последние изменения