BDU:2021-03990: Уязвимость пакета служебных утилит командной строки util-linux, позволяющая нарушителю выполнить произвольный код в целевой системе

Описание уязвимости

Уязвимость пакета служебных утилит командной строки util-linux, связана с целочисленным переполнением в ipcutils.c. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, передать приложению специальные данные и вызвать целочисленное переполнение.

Вендор

Сообщество свободного программного обеспечения, ООО «РусБИТех-Астра», Red Hat Inc., ООО «Ред Софт», АО «Концерн ВНИИНС», АО "НППКТ"

Версия ПО

  • 9 (Debian GNU/Linux)
  • 1.6 «Смоленск» (Astra Linux Special Edition)
  • 8 (Red Hat Enterprise Linux)
  • 10 (Debian GNU/Linux)
  • 7.2 Муром (РЕД ОС)
  • от 2.2 до 2.37.1 (util-linux)
  • 1.0 (ОС ОН «Стрелец»)
  • до 2.3 (ОСОН ОСнова Оnyx)

Тип ПО

Операционная система, Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

Тип ошибки

Целочисленное переполнение или циклический сдвиг

Идентификатор типа ошибки

Класс уязвимости

Уязвимость кода

Дата выявления

30.07.2021

Базовый вектор уязвимости

Уровень опасности уязвимости

Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10)
Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Для РЕД ОС:
Установка обновления с сайта производителя. http://repo.red-soft.ru/redos/7.2c/x86_64/updates/


Для util-linux:
https://github.com/karelzak/util-linux/commit/1c9143d0c1f979c3daf10e1c37b5b1e916c22a1c

Для Debian:
https://security-tracker.debian.org/tracker/CVE-2021-37600

Для Red Hat:
https://access.redhat.com/security/cve/cve-2021-37600

Для ОС ОН «Стрелец»:
https://strelets.net/patchi-i-obnovleniya-bezopasnosti#02112021regulyarnoe-obnovlenie

Для Astra Linux:
использование рекомендаций производителя: https://wiki.astralinux.ru/astra-linux-se16-bulletin-20211126SE16

Для ОСОН Основа:
Обновление программного обеспечения util-linux до версии 2.33.1-0.1.osnova11u1

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Способ эксплуатации

  • Манипулирование структурами данных

Способ устранения

Обновление программного обеспечения

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

Прочая информация

Данные уточняются
Последние изменения