Описание уязвимости | Уязвимость компонента libvncserver/corre.c кроссплатформенной библиотеки LibVNCServer вызвана выходом операции за границы буфера в памяти. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, оказать воздействие на конфиденциальность, целостность и доступность защищаемой информации |
Вендор | ООО «РусБИТех-Астра», Novell Inc., Сообщество свободного программного обеспечения |
Наименование ПО | Astra Linux Special Edition (запись в едином реестре российских программ №369), SUSE Linux Enterprise Server for SAP Applications, Debian GNU/Linux, Suse Linux Enterprise Server, SUSE Linux Enterprise High Performance Computing, SUSE Linux Enterprise SDK, Astra Linux Common Edition (запись в едином реестре российских программ №4433), SUSE Linux Enterprise Workstation Extension, Astra Linux Special Edition для «Эльбрус» (запись в едином реестре российских программ №11156), SUSE Business Critical Linux, LibVNCServer |
Версия ПО | 1.6 «Смоленск» (Astra Linux Special Edition), 12 SP2 (SUSE Linux Enterprise Server for SAP Applications), 12 SP3 (SUSE Linux Enterprise Server for SAP Applications), 12 SP4 (SUSE Linux Enterprise Server for SAP Applications), 8.0 (Debian GNU/Linux), 12 SP4 (Suse Linux Enterprise Server), 12 (SUSE Linux Enterprise High Performance Computing), 12 SP4 (SUSE Linux Enterprise SDK), 2.12 «Орёл» (Astra Linux Common Edition), 15 SP1 (SUSE Linux Enterprise Workstation Extension), 11 SP4-LTSS (Suse Linux Enterprise Server), 12 SP2-LTSS (Suse Linux Enterprise Server), 12 SP3-LTSS (Suse Linux Enterprise Server), 12 SP5 (Suse Linux Enterprise Server), 12 SP5 (SUSE Linux Enterprise Server for SAP Applications), 8.1 «Ленинград» (Astra Linux Special Edition для «Эльбрус»), 12 SP2 (SUSE Business Critical Linux), 12 SP3 (SUSE Business Critical Linux), до 0.9.13 (LibVNCServer), 12 SP5 (SUSE Linux Enterprise SDK), 15 SP2 (SUSE Linux Enterprise Workstation Extension) |
Тип ПО | Операционная система, Прикладное ПО информационных систем |
Операционные системы и аппаратные платформы |
|
Тип ошибки | Выход операции за границы буфера в памяти |
Идентификатор типа ошибки | CWE-119 |
Класс уязвимости | Уязвимость кода |
Дата выявления | 17.06.2020 |
Базовый вектор уязвимости |
|
Уровень опасности уязвимости | Средний уровень опасности (базовая оценка CVSS 2.0 составляет 5,5) |
Возможные меры по устранению уязвимости |
Использование рекомендаций:
Для LibVNCServer: Обновление кроссплатформенной библиотеки LibVNCServer до версии 0.9.13 или новее Для Debian GNU/Linux: https://lists.debian.org/debian-lts-announce/2020/06/msg00035.html Для программных продуктов Novell Inc.: https://www.suse.com/security/cve/CVE-2020-14402/ Для Astra Linux: Использование рекомендаций производителя: https://wiki.astralinux.ru/pages/viewpage.action?pageId=47416144 https://wiki.astralinux.ru/astra-linux-se16-bulletin-20210730SE16 https://wiki.astralinux.ru/astra-linux-se81-bulletin-20211019SE81 |
Статус уязвимости | Подтверждена производителем |
Наличие эксплойта | Данные уточняются |
Способ эксплуатации |
|
Способ устранения | Обновление программного обеспечения |
Информация об устранении | Уязвимость устранена |
Ссылки на источники |
https://cxsecurity.com/cveshow/CVE-2020-14402/
https://github.com/LibVNC/libvncserver/commit/74e8a70f2c9a5248d6718ce443e07c7ed314dfff
https://github.com/LibVNC/libvncserver/commit/a6788d1da719ae006605b78d22f5a9f170b423af
https://github.com/LibVNC/libvncserver/compare/LibVNCServer-0.9.12...LibVNCServer-0.9.13
https://lists.debian.org/debian-lts-announce/2020/06/msg00035.html
https://nvd.nist.gov/vuln/detail/CVE-2020-14402
https://security-tracker.debian.org/tracker/CVE-2020-14402
https://wiki.astralinux.ru/astra-linux-se16-bulletin-20210611SE16
https://www.securitylab.ru/vulnerability/509564.php
https://www.suse.com/security/cve/CVE-2020-14402/
https://wiki.astralinux.ru/pages/viewpage.action?pageId=47416144
https://wiki.astralinux.ru/astra-linux-se81-bulletin-20211019SE81
|
Идентификаторы других систем описаний уязвимостей |
|
Прочая информация | Данные уточняются |