Описание уязвимости |
Уязвимость функции rebuild_vlists в lib/dotgen/conc.c библиотеки dotgen ПО для визуализации графиков Graphviz связана с некорректным разыменованием нулевого указателя. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании |
Вендор
|
Canonical Ltd., Fedora Project, Сообщество свободного программного обеспечения, ООО «РусБИТех-Астра», AT&T Labs, АО «Концерн ВНИИНС» |
Наименование ПО
|
Ubuntu, Fedora, Debian GNU/Linux, Astra Linux Common Edition (запись в едином реестре российских программ №4433), Graphviz, ОС ОН «Стрелец» (запись в едином реестре российских программ №6177) |
Версия ПО
|
- 16.04 LTS (Ubuntu)
- 27 (Fedora)
- 9 (Debian GNU/Linux)
- 18.04 LTS (Ubuntu)
- 28 (Fedora)
- 8.0 (Debian GNU/Linux)
- 2.12 «Орёл» (Astra Linux Common Edition)
- 14.04 ESM (Ubuntu)
- 10 (Debian GNU/Linux)
- 2.40.1 (Graphviz)
- до 16.01.2023 (ОС ОН «Стрелец»)
|
Тип ПО
|
Операционная система, Прикладное ПО информационных систем |
Операционные системы и аппаратные платформы
|
- Canonical Ltd. Ubuntu 16.04 LTS 32-bit
- Fedora Project Fedora 27
- Сообщество свободного программного обеспечения Debian GNU/Linux 9
- Canonical Ltd. Ubuntu 18.04 LTS
- Fedora Project Fedora 28
- Сообщество свободного программного обеспечения Debian GNU/Linux 8.0
- ООО «РусБИТех-Астра» Astra Linux Common Edition 2.12 «Орёл» (запись в едином реестре российских программ №4433)
- Canonical Ltd. Ubuntu 14.04 ESM
- Сообщество свободного программного обеспечения Debian GNU/Linux 10
- АО «Концерн ВНИИНС» ОС ОН «Стрелец» до 16.01.2023 (запись в едином реестре российских программ №6177)
|
Тип ошибки |
Разыменование указателя NULL |
Идентификатор типа ошибки
|
|
Класс уязвимости
|
Уязвимость кода |
Дата выявления |
09.01.2018 |
Базовый вектор уязвимости
|
|
Уровень опасности уязвимости
|
Средний уровень опасности (базовая оценка CVSS 2.0 составляет 4,3)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 6,5) |
Возможные меры по устранению уязвимости |
Использование рекомендаций:
Для Graphviz:
Обновление программного обеспечения до 2.42.2-4 или более поздней версии
Для Debian:
Обновление программного обеспечения (пакета graphviz) до 2.40.1-6 или более поздней версии
Для Astra Linux:
Обновление программного обеспечения (пакета graphviz) до 2.40.1-6 или более поздней версии
Для Ubuntu:
https://ubuntu.com/security/notices/USN-3731-1
Для Fedora:
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/N6VR2CT3LD52GWAQUZAOSEXSYE3O7HGN/
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/TWUEEJPMS5LAROYJYY6FREOTI6VPN3M4/
Для ОС ОН «Стрелец»:
Обновление программного обеспечения graphviz до версии 2.38.0-17.strelets2
|
Статус уязвимости
|
Подтверждена производителем |
Наличие эксплойта |
Существует в открытом доступе |
Способ эксплуатации |
- Манипулирование структурами данных
|
Способ устранения |
Обновление программного обеспечения |
Информация об устранении |
Уязвимость устранена |
Ссылки на источники |
|
Идентификаторы других систем описаний уязвимостей
|
|
Прочая информация |
Данные уточняются |