BDU:2020-03153: Уязвимость компонента libvncserver/corre.c кроссплатформенной библиотеки LibVNCServer, позволяющая нарушителю оказать воздействие на конфиденциальность, целостность и доступность защищаемой информации

Описание уязвимости Уязвимость компонента libvncserver/corre.c кроссплатформенной библиотеки LibVNCServer вызвана выходом операции за границы буфера в памяти. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, оказать воздействие на конфиденциальность, целостность и доступность защищаемой информации
Вендор ООО «РусБИТех-Астра», Novell Inc., Сообщество свободного программного обеспечения, АО «Концерн ВНИИНС»
Наименование ПО Astra Linux Special Edition (запись в едином реестре российских программ №369), SUSE Linux Enterprise Server for SAP Applications, Debian GNU/Linux, Suse Linux Enterprise Server, SUSE Linux Enterprise High Performance Computing, SUSE Linux Enterprise SDK, Astra Linux Common Edition (запись в едином реестре российских программ №4433), SUSE Linux Enterprise Workstation Extension, Astra Linux Special Edition для «Эльбрус» (запись в едином реестре российских программ №11156), SUSE Business Critical Linux, LibVNCServer, ОС ОН «Стрелец» (запись в едином реестре российских программ №6177)
Версия ПО 1.6 «Смоленск» (Astra Linux Special Edition), 12 SP2 (SUSE Linux Enterprise Server for SAP Applications), 12 SP3 (SUSE Linux Enterprise Server for SAP Applications), 12 SP4 (SUSE Linux Enterprise Server for SAP Applications), 8.0 (Debian GNU/Linux), 12 SP4 (Suse Linux Enterprise Server), 12 (SUSE Linux Enterprise High Performance Computing), 12 SP4 (SUSE Linux Enterprise SDK), 2.12 «Орёл» (Astra Linux Common Edition), 15 SP1 (SUSE Linux Enterprise Workstation Extension), 11 SP4-LTSS (Suse Linux Enterprise Server), 12 SP2-LTSS (Suse Linux Enterprise Server), 12 SP3-LTSS (Suse Linux Enterprise Server), 12 SP5 (Suse Linux Enterprise Server), 12 SP5 (SUSE Linux Enterprise Server for SAP Applications), 8.1 «Ленинград» (Astra Linux Special Edition для «Эльбрус»), 12 SP2 (SUSE Business Critical Linux), 12 SP3 (SUSE Business Critical Linux), до 0.9.13 (LibVNCServer), 12 SP5 (SUSE Linux Enterprise SDK), 15 SP2 (SUSE Linux Enterprise Workstation Extension), до 16.01.2023 (ОС ОН «Стрелец»)
Тип ПО Операционная система, Прикладное ПО информационных систем
Операционные системы и аппаратные платформы
Тип ошибки Выход операции за границы буфера в памяти
Идентификатор типа ошибки CWE-119
Класс уязвимости Уязвимость кода
Дата выявления 17.06.2020
Базовый вектор уязвимости
  • CVSS 2.0: AV:N/AC:L/Au:S/C:P/I:N/A:P
    CVSS 3.0: Вектор не задан
Уровень опасности уязвимости Средний уровень опасности (базовая оценка CVSS 2.0 составляет 5,5)
Возможные меры по устранению уязвимости
Использование рекомендаций:
Для LibVNCServer:
Обновление кроссплатформенной библиотеки LibVNCServer до версии 0.9.13 или новее

Для Debian GNU/Linux:
https://lists.debian.org/debian-lts-announce/2020/06/msg00035.html

Для программных продуктов Novell Inc.:
https://www.suse.com/security/cve/CVE-2020-14402/


Для Astra Linux:

Использование рекомендаций производителя:
https://wiki.astralinux.ru/pages/viewpage.action?pageId=47416144
https://wiki.astralinux.ru/astra-linux-se16-bulletin-20210730SE16
https://wiki.astralinux.ru/astra-linux-se81-bulletin-20211019SE81

Для ОС ОН «Стрелец»:
Обновление программного обеспечения libvncserver до версии 0.9.11+dfsg-1.3~deb9u6
Статус уязвимости Подтверждена производителем
Наличие эксплойта Данные уточняются
Способ эксплуатации
  • Манипулирование структурами данных
Способ устранения Обновление программного обеспечения
Информация об устранении Уязвимость устранена
Ссылки на источники
Идентификаторы других систем описаний уязвимостей
Прочая информация Данные уточняются