BDU:2020-03916: Уязвимость библиотеки предоставления клиентского API для X Window System libX11, вызванная целочисленным переполнением, позволяющая нарушителю оказать воздействие на конфиденциальность, целостность и доступность защищаемой информации

Описание уязвимости Уязвимость библиотеки предоставления клиентского API для X Window System libX11 вызвана целочисленным переполнением. Эксплуатация уязвимости может позволить нарушителю оказать воздействие на конфиденциальность, целостность и доступность защищаемой информации
Вендор Red Hat Inc., ООО «РусБИТех-Астра», Сообщество свободного программного обеспечения, ООО «Ред Софт», X.Org Foundation, ООО «Юбитех», АО «Концерн ВНИИНС»
Наименование ПО Red Hat Enterprise Linux, Astra Linux Special Edition (запись в едином реестре российских программ №369), Debian GNU/Linux, Astra Linux Common Edition (запись в едином реестре российских программ №4433), РЕД ОС (запись в едином реестре российских программ №3751), Astra Linux Special Edition для «Эльбрус» (запись в едином реестре российских программ №11156), Xlib (libX11), UBLinux (запись в едином реестре российских программ №6874), ОС ОН «Стрелец» (запись в едином реестре российских программ №6177)
Версия ПО 7.0 (Red Hat Enterprise Linux), 1.5 «Смоленск» (Astra Linux Special Edition), 9 (Debian GNU/Linux), 1.6 «Смоленск» (Astra Linux Special Edition), 8.0 (Debian GNU/Linux), 2.12 «Орёл» (Astra Linux Common Edition), 8.0 (Red Hat Enterprise Linux), 10 (Debian GNU/Linux), 7.2 Муром (РЕД ОС), 8.1 «Ленинград» (Astra Linux Special Edition для «Эльбрус»), до 1.6.10 (Xlib (libX11)), до 21.01 (UBLinux), до 16.01.2023 (ОС ОН «Стрелец»)
Тип ПО Операционная система, Прикладное ПО информационных систем
Операционные системы и аппаратные платформы
Тип ошибки Выход операции за границы буфера в памяти, Целочисленное переполнение или циклический сдвиг
Идентификатор типа ошибки CWE-119, CWE-190
Класс уязвимости Уязвимость кода
Дата выявления 05.08.2020
Базовый вектор уязвимости
  • CVSS 2.0: AV:L/AC:L/Au:N/C:P/I:P/A:P
  • CVSS 3.0: AV:L/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
Уровень опасности уязвимости Средний уровень опасности (базовая оценка CVSS 2.0 составляет 4,6) Средний уровень опасности (базовая оценка CVSS 3.0 составляет 5,9)
Возможные меры по устранению уязвимости
Использование рекомендаций:
Для libX11:
https://lists.x.org/archives/xorg-announce/2020-July/003050.html

Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/cve-2020-14344

Для Debian:
https://security-tracker.debian.org/tracker/CVE-2020-14344

Для Astra Linux:
https://wiki.astralinux.ru/astra-linux-se16-bulletin-20210730SE16
https://wiki.astralinux.ru/astra-linux-se81-bulletin-20211019SE81

Для UBLinux:

https://security.ublinux.ru/AVG-17

Для ОС ОН «Стрелец»:
Обновление программного обеспечения libx11 до версии 2:1.6.4-3+deb9u4
Статус уязвимости Подтверждена производителем
Наличие эксплойта Существует в открытом доступе
Способ эксплуатации
  • Манипулирование структурами данных
Способ устранения Обновление программного обеспечения
Информация об устранении Уязвимость устранена
Ссылки на источники
Идентификаторы других систем описаний уязвимостей
Прочая информация Данные уточняются