BDU:2020-01966: Уязвимость функций Version.fetch_binary() и Version.fetch_source() модуля для установки пакетов python-apt, позволяющая нарушителю оказать воздействие на целостность данных

Описание уязвимости Уязвимость функций Version.fetch_binary() и Version.fetch_source() модуля для установки пакетов python-apt связана с некорректной проверкой хэш-суммы MD5 только у загруженных файлов. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, оказать воздействие на целостность данных
Вендор Canonical Ltd., ООО «РусБИТех-Астра», Сообщество свободного программного обеспечения, APT Development Team
Наименование ПО Ubuntu, Astra Linux Special Edition (запись в едином реестре российских программ №369), Debian GNU/Linux, Astra Linux Special Edition для «Эльбрус» (запись в едином реестре российских программ №11156), Python-apt
Версия ПО 16.04 LTS (Ubuntu), 18.04 LTS (Ubuntu), 1.6 «Смоленск» (Astra Linux Special Edition), 8.0 (Debian GNU/Linux), 9.0 (Debian GNU/Linux), 12.04 ESM (Ubuntu), 19.04 (Ubuntu), 10.0 (Debian GNU/Linux), 14.04 ESM (Ubuntu), 19.10 (Ubuntu), 8.1 «Ленинград» (Astra Linux Special Edition для «Эльбрус»), до 1.8.5 (Python-apt)
Тип ПО Операционная система, Прикладное ПО информационных систем
Операционные системы и аппаратные платформы
  • Canonical Ltd. Ubuntu 16.04 LTS Не указана
  • Canonical Ltd. Ubuntu 18.04 LTS Не указана
  • ООО «РусБИТех-Астра» Astra Linux Special Edition 1.6 «Смоленск» Не указана (запись в едином реестре российских программ №369)
  • Сообщество свободного программного обеспечения Debian GNU/Linux 8.0 Не указана
  • Сообщество свободного программного обеспечения Debian GNU/Linux 9.0 Не указана
  • Canonical Ltd. Ubuntu 12.04 ESM Не указана
  • Canonical Ltd. Ubuntu 19.04 Не указана
  • Сообщество свободного программного обеспечения Debian GNU/Linux 10.0 Не указана
  • Canonical Ltd. Ubuntu 14.04 ESM Не указана
  • Canonical Ltd. Ubuntu 19.10 Не указана
  • ООО «РусБИТех-Астра» Astra Linux Special Edition для «Эльбрус» 8.1 «Ленинград» Не указана (запись в едином реестре российских программ №11156)
Тип ошибки Использование криптографических алгоритмов, содержащих дефекты или риски
Идентификатор типа ошибки CWE-327
Класс уязвимости Уязвимость кода
Дата выявления 26.03.2020
Базовый вектор уязвимости
  • CVSS 2.0: AV:N/AC:H/Au:N/C:N/I:P/A:N
  • CVSS 3.0: AV:N/AC:H/PR:N/UI:R/S:C/C:N/I:L/A:N
Уровень опасности уязвимости Низкий уровень опасности (базовая оценка CVSS 2.0 составляет 2,6) Низкий уровень опасности (базовая оценка CVSS 3.0 составляет 3,4)
Возможные меры по устранению уязвимости
Использование рекомендаций:
Для Python-apt:
Обновление программного обеспечения до 2.0.0 или более поздней версии

Для Debian:
Обновление программного обеспечения (пакета python-apt) до 1.8.4.1 или более поздней версии

Для Astra Linux:
Обновление программного обеспечения (пакета python-apt) до 1.8.4.1 или более поздней версии

Для Ubuntu:
https://usn.ubuntu.com/4247-1/
https://usn.ubuntu.com/4247-3/
Статус уязвимости Подтверждена производителем
Наличие эксплойта Данные уточняются
Способ эксплуатации
  • Манипулирование структурами данных
Способ устранения Обновление программного обеспечения
Информация об устранении Уязвимость устранена
Ссылки на источники
Идентификаторы других систем описаний уязвимостей
Прочая информация Данные уточняются