BDU:2020-02922: Уязвимость кроссплатформенной библиотеки LibVNCServer, связанная с неосвобождением ресурса после истечения действительного срока его эксплуатирования, позволяющая нарушителю получить несанкционированный доступ к информации

Описание уязвимости Уязвимость кроссплатформенной библиотеки LibVNCServer связана с неосвобождением ресурса после истечения действительного срока его эксплуатирования. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, получить несанкционированный доступ к информации
Вендор Сообщество свободного программного обеспечения, ООО «РусБИТех-Астра», Novell Inc., АО «Концерн ВНИИНС»
Наименование ПО Debian GNU/Linux, Astra Linux Special Edition (запись в едином реестре российских программ №369), Astra Linux Common Edition (запись в едином реестре российских программ №4433), OpenSUSE Leap, Astra Linux Special Edition для «Эльбрус» (запись в едином реестре российских программ №11156), LibVNCServer, ОС ОН «Стрелец» (запись в едином реестре российских программ №6177)
Версия ПО
  • 9 (Debian GNU/Linux)
  • 1.6 «Смоленск» (Astra Linux Special Edition)
  • 8.0 (Debian GNU/Linux)
  • 2.12 «Орёл» (Astra Linux Common Edition)
  • 15.1 (OpenSUSE Leap)
  • 10 (Debian GNU/Linux)
  • 8.1 «Ленинград» (Astra Linux Special Edition для «Эльбрус»)
  • до 0.9.9+dfsg2-6.1+deb8u7 (LibVNCServer)
  • 1.7 (Astra Linux Special Edition)
  • до 16.01.2023 (ОС ОН «Стрелец»)
Тип ПО Операционная система, Прикладное ПО информационных систем
Операционные системы и аппаратные платформы
Тип ошибки Неверная инициализация, Неосвобождение ресурса после истечения действительного срока его эксплуатирования
Идентификатор типа ошибки
Класс уязвимости Уязвимость кода
Дата выявления 29.10.2019
Базовый вектор уязвимости
Уровень опасности уязвимости Средний уровень опасности (базовая оценка CVSS 2.0 составляет 5)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,5)
Возможные меры по устранению уязвимости
Использование рекомендаций:
Для libvncserver:
Обновление программного обеспечения до 0.9.9+dfsg2-6.1+deb8u7 или более поздней версии

Для Debian:
Обновление программного обеспечения (пакета libvncserver) до0.9.9+dfsg2-6.1+deb8u7 или более поздней версии

Для Astra Linux:
Обновление программного обеспечения (пакета libvncserver) до 0.9.9+dfsg2-6.1+deb8u7 или более поздней версии
Использование рекомендаций производителя:
https://wiki.astralinux.ru/pages/viewpage.action?pageId=47416144
https://wiki.astralinux.ru/astra-linux-se16-bulletin-20210730SE16
https://wiki.astralinux.ru/astra-linux-se81-bulletin-20211019SE81

Для программных продуктов Novell Inc.:
https://lists.opensuse.org/opensuse-security-announce/2020-05/msg00027.html

Для Astra Linux Special Edition 1.7: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2022-1110SE17

Для ОС ОН «Стрелец»:
Обновление программного обеспечения libvncserver до версии 0.9.11+dfsg-1.3~deb9u6
Статус уязвимости Подтверждена производителем
Наличие эксплойта Данные уточняются
Способ эксплуатации
  • Манипулирование ресурсами
Способ устранения Обновление программного обеспечения
Информация об устранении Уязвимость устранена
Ссылки на источники
Идентификаторы других систем описаний уязвимостей
Прочая информация Данные уточняются
Последние изменения