BDU:2020-03506: Уязвимость функции opj_t1_clbl_decode_processor (openjp2/t1.c) библиотеки для кодирования и декодирования изображений OpenJPEG, позволяющая нарушителю вызвать отказ в обслуживании

Описание уязвимости Уязвимость функции opj_t1_clbl_decode_processor (openjp2/t1.c) библиотеки для кодирования и декодирования изображений OpenJPEG связана с записью за границы буфера памяти. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать отказ в обслуживании
Вендор Red Hat Inc., Novell Inc., Oracle Corp., ООО «РусБИТех-Астра», Сообщество свободного программного обеспечения, Fedora Project, АО "НППКТ"
Наименование ПО Red Hat Enterprise Linux, Suse Linux Enterprise Server, Outside In Technology, Astra Linux Special Edition (запись в едином реестре российских программ №369), Suse Linux Enterprise Desktop, SUSE Linux Enterprise Server for SAP Applications, Debian GNU/Linux, SUSE Linux Enterprise Module for Basesystem, SUSE Linux Enterprise High Performance Computing, SUSE Linux Enterprise SDK, Astra Linux Common Edition (запись в едином реестре российских программ №4433), Database Server, Fedora, Astra Linux Special Edition для «Эльбрус» (запись в едином реестре российских программ №11156), SUSE Business Critical Linux, OpenJPEG, ОСОН ОСнова Оnyx (запись в едином реестре российских программ №5913)
Версия ПО
  • 7 (Red Hat Enterprise Linux)
  • 12 sp1 (Suse Linux Enterprise Server)
  • 8.5.4 (Outside In Technology)
  • 1.6 «Смоленск» (Astra Linux Special Edition)
  • 12 SP3 (Suse Linux Enterprise Desktop)
  • 12 SP4 (Suse Linux Enterprise Desktop)
  • 12 SP2 (SUSE Linux Enterprise Server for SAP Applications)
  • 12 SP3 (SUSE Linux Enterprise Server for SAP Applications)
  • 12 SP4 (SUSE Linux Enterprise Server for SAP Applications)
  • 8.0 (Debian GNU/Linux)
  • 9.0 (Debian GNU/Linux)
  • 15 GA (SUSE Linux Enterprise Module for Basesystem)
  • 12 SP3 (Suse Linux Enterprise Server)
  • 12 SP4 (Suse Linux Enterprise Server)
  • 12 (SUSE Linux Enterprise High Performance Computing)
  • 12 GA (SUSE Linux Enterprise Server for SAP Applications)
  • 12 GA LTSS (Suse Linux Enterprise Server)
  • 12 SP1 LTSS (Suse Linux Enterprise Server)
  • 12 SP2 LTSS (Suse Linux Enterprise Server)
  • 12 SP3 (SUSE Linux Enterprise SDK)
  • 12 SP4 (SUSE Linux Enterprise SDK)
  • 2.12 «Орёл» (Astra Linux Common Edition)
  • 8 (Red Hat Enterprise Linux)
  • 15 SP1 (SUSE Linux Enterprise Module for Basesystem)
  • 18c (Database Server)
  • 30 (Fedora)
  • 12 SP3-LTSS (Suse Linux Enterprise Server)
  • 12 SP5 (Suse Linux Enterprise Server)
  • 12 SP5 (SUSE Linux Enterprise Server for SAP Applications)
  • 31 (Fedora)
  • 12 SP2 (Suse Linux Enterprise Desktop)
  • 12 SP2 (Suse Linux Enterprise Server)
  • 8.1 «Ленинград» (Astra Linux Special Edition для «Эльбрус»)
  • 12 SP1 (Suse Linux Enterprise Desktop)
  • 8.0 Update Services for SAP Solutions (Red Hat Enterprise Linux)
  • 12 SP2 (SUSE Business Critical Linux)
  • 12 GA (Suse Linux Enterprise Desktop)
  • 12 SP5 (SUSE Linux Enterprise SDK)
  • 12 GA (Suse Linux Enterprise Server)
  • до 2.3.1 включительно (OpenJPEG)
  • 12 GA (SUSE Linux Enterprise SDK)
  • 12 SP1 (SUSE Linux Enterprise SDK)
  • 12 SP2 (SUSE Linux Enterprise SDK)
  • 12 SP2 for Raspberry PI (Suse Linux Enterprise Server)
  • 8.5.5 (Outside In Technology)
  • 1.7 (Astra Linux Special Edition)
  • 4.7 (Astra Linux Special Edition)
  • до 2.1 (ОСОН ОСнова Оnyx)
Тип ПО Операционная система, Прикладное ПО информационных систем, СУБД
Операционные системы и аппаратные платформы
  • Red Hat Inc. Red Hat Enterprise Linux 7 IA-32
  • Novell Inc. Suse Linux Enterprise Server 12 sp1 64-bit
  • Red Hat Inc. Red Hat Enterprise Linux 7
  • ООО «РусБИТех-Астра» Astra Linux Special Edition 1.6 «Смоленск» (запись в едином реестре российских программ №369)
  • Novell Inc. Suse Linux Enterprise Desktop 12 SP3
  • Novell Inc. Suse Linux Enterprise Desktop 12 SP4
  • Novell Inc. SUSE Linux Enterprise Server for SAP Applications 12 SP2
  • Novell Inc. SUSE Linux Enterprise Server for SAP Applications 12 SP3
  • Novell Inc. SUSE Linux Enterprise Server for SAP Applications 12 SP4
  • Сообщество свободного программного обеспечения Debian GNU/Linux 8.0
  • Сообщество свободного программного обеспечения Debian GNU/Linux 9.0
  • Novell Inc. Suse Linux Enterprise Server 12 SP3
  • Novell Inc. Suse Linux Enterprise Server 12 SP4
  • Novell Inc. SUSE Linux Enterprise Server for SAP Applications 12 GA
  • Novell Inc. Suse Linux Enterprise Server 12 GA LTSS
  • Novell Inc. Suse Linux Enterprise Server 12 SP1 LTSS
  • Novell Inc. Suse Linux Enterprise Server 12 SP2 LTSS
  • ООО «РусБИТех-Астра» Astra Linux Common Edition 2.12 «Орёл» (запись в едином реестре российских программ №4433)
  • Red Hat Inc. Red Hat Enterprise Linux 8
  • Fedora Project Fedora 30
  • Novell Inc. Suse Linux Enterprise Server 12 SP3-LTSS
  • Novell Inc. Suse Linux Enterprise Server 12 SP5
  • Novell Inc. SUSE Linux Enterprise Server for SAP Applications 12 SP5
  • Fedora Project Fedora 31
  • Novell Inc. Suse Linux Enterprise Desktop 12 SP2
  • Novell Inc. Suse Linux Enterprise Server 12 SP2
  • ООО «РусБИТех-Астра» Astra Linux Special Edition для «Эльбрус» 8.1 «Ленинград» (запись в едином реестре российских программ №11156)
  • Novell Inc. Suse Linux Enterprise Desktop 12 SP1
  • Novell Inc. Suse Linux Enterprise Server 12 SP1
  • Red Hat Inc. Red Hat Enterprise Linux 8.0 Update Services for SAP Solutions
  • Novell Inc. Suse Linux Enterprise Desktop 12 GA
  • Novell Inc. Suse Linux Enterprise Server 12 GA
  • Novell Inc. Suse Linux Enterprise Server 12 SP2 for Raspberry PI
  • ООО «РусБИТех-Астра» Astra Linux Special Edition 1.7 (запись в едином реестре российских программ №369)
  • ООО «РусБИТех-Астра» Astra Linux Special Edition 4.7 (запись в едином реестре российских программ №369)
Тип ошибки Запись за границами буфера
Идентификатор типа ошибки
Класс уязвимости Уязвимость кода
Дата выявления 28.01.2020
Базовый вектор уязвимости
Уровень опасности уязвимости Средний уровень опасности (базовая оценка CVSS 2.0 составляет 5)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,5)
Возможные меры по устранению уязвимости
Использование рекомендаций:
Для OpenJPEG:
https://github.com/uclouvain/openjpeg/issues/1228

Для Debian GNU/Linux:
https://lists.debian.org/debian-lts-announce/2020/01/msg00025.html
https://lists.debian.org/debian-lts-announce/2020/07/msg00008.html

Для программных продуктов Novell Inc.:
https://www.suse.com/security/cve/CVE-2020-6851/

Для программных продуктов Red Hat Inc.:
https://access.redhat.com/errata/RHSA-2020:0262
https://access.redhat.com/errata/RHSA-2020:0274
https://access.redhat.com/errata/RHSA-2020:0296

Для Fedora:
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/LACIIDDCKZJEPKTTFILSOSBQL7L3FC6V/
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/XBRMI2D3XPVWKE3V52KRBW7BJVLS5LD3/

Для программных продуктов Oracle Corp.:
https://www.oracle.com/security-alerts/cpujul2020.html

Для Astra Linux:
Обновление программного обеспечения (пакета openjpeg2) до 2.1.2-1.1+deb9u5 или более поздней версии
https://wiki.astralinux.ru/astra-linux-se16-bulletin-20210730SE16
https://wiki.astralinux.ru/astra-linux-se81-bulletin-20211019SE81
https://wiki.astralinux.ru/astra-linux-se17-bulletin-2021-1126SE17
https://wiki.astralinux.ru/astra-linux-se47-bulletin-2022-0114SE47

Для ОСОН Основа:
Обновление программного обеспечения openjpeg2 до версии 2.3.0-2+deb10u2.osnova1
Статус уязвимости Подтверждена производителем
Наличие эксплойта Существует в открытом доступе
Способ эксплуатации
  • Манипулирование структурами данных
Способ устранения Обновление программного обеспечения
Информация об устранении Уязвимость устранена
Ссылки на источники
Идентификаторы других систем описаний уязвимостей
Прочая информация Данные уточняются
Последние изменения