BDU:2021-01179: Уязвимость реализации механизма SPNEGO DNS-сервера BIND, позволяющая нарушителю вызвать отказ в обслуживании или выполнить произвольный код

Описание уязвимости Уязвимость реализации механизма SPNEGO DNS-сервера BIND связана с выходом операции за границы буфера в памяти. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании или выполнить произвольный код
Вендор Canonical Ltd., Red Hat Inc., ООО «РусБИТех-Астра», Novell Inc., Сообщество свободного программного обеспечения, Fedora Project, Internet Systems Consortium, АО «Концерн ВНИИНС», IBM Corp., АО "НППКТ"
Наименование ПО Ubuntu, Red Hat Enterprise Linux, Astra Linux Special Edition (запись в едином реестре российских программ №369), SUSE Linux Enterprise Server for SAP Applications, SUSE OpenStack Cloud, Debian GNU/Linux, SUSE Linux Enterprise Point of Sale, Suse Linux Enterprise Server, SUSE Linux Enterprise Software Development Kit, SUSE Enterprise Storage, HPE Helion Openstack, Astra Linux Special Edition для «Эльбрус» (запись в едином реестре российских программ №11156), SUSE Linux Enterprise High Performance Computing, Fedora, SUSE Linux Enterprise Module for Basesystem, SUSE Linux Enterprise Module for Open Buildservice Development Tools, SUSE Linux Enterprise Module for Server Applications, OpenSUSE Leap, SUSE CaaS Platform, BIND, SUSE Manager Proxy, SUSE Manager Retail Branch Server, SUSE Manager Server, ОС ОН «Стрелец» (запись в едином реестре российских программ №6177), IBM Netezza Host Management, ОСОН ОСнова Оnyx (запись в едином реестре российских программ №5913)
Версия ПО 12.04 (Ubuntu), 7 (Red Hat Enterprise Linux), 16.04 LTS (Ubuntu), 18.04 LTS (Ubuntu), 1.6 «Смоленск» (Astra Linux Special Edition), 12 SP2 (SUSE Linux Enterprise Server for SAP Applications), 12 SP2-BCL (SUSE Linux Enterprise Server for SAP Applications), 12 SP2-ESPOS (SUSE Linux Enterprise Server for SAP Applications), 12 SP2-LTSS (SUSE Linux Enterprise Server for SAP Applications), 12 SP3 (SUSE Linux Enterprise Server for SAP Applications), 12 SP4 (SUSE Linux Enterprise Server for SAP Applications), 7 (SUSE OpenStack Cloud), 9.0 (Debian GNU/Linux), 8 (Red Hat Enterprise Linux), 12 SP2-CLIENT (SUSE Linux Enterprise Point of Sale), 12 SP2-BCL (Suse Linux Enterprise Server), 12 SP2-ESPOS (Suse Linux Enterprise Server), 11 SP3 (SUSE Linux Enterprise Point of Sale), 12 SP1 (SUSE Linux Enterprise Server for SAP Applications), 15 (SUSE Linux Enterprise Server for SAP Applications), 11 SP4-LTSS (Suse Linux Enterprise Server), 12 SP2-LTSS (Suse Linux Enterprise Server), 11 SP4-LTSS (SUSE Linux Enterprise Server for SAP Applications), 12 SP3-LTSS (Suse Linux Enterprise Server), 14.04 ESM (Ubuntu), 8 (SUSE OpenStack Cloud), 12 SP3-BCL (Suse Linux Enterprise Server), 12 SP5 (Suse Linux Enterprise Server), 12 SP3-BCL (SUSE Linux Enterprise Server for SAP Applications), 12 SP3-LTSS (SUSE Linux Enterprise Server for SAP Applications), 12 SP5 (SUSE Linux Enterprise Server for SAP Applications), 12 SP5 (SUSE Linux Enterprise Software Development Kit), Crowbar 8 (SUSE OpenStack Cloud), 6 (SUSE Enterprise Storage), 7.6 Extended Update Support (Red Hat Enterprise Linux), 8 (HPE Helion Openstack), 12 SP3-ESPOS (Suse Linux Enterprise Server), 12 SP3-ESPOS (SUSE Linux Enterprise Server for SAP Applications), 7.2 Advanced Update Support (Red Hat Enterprise Linux), 9 (SUSE OpenStack Cloud), 8.1 «Ленинград» (Astra Linux Special Edition для «Эльбрус»), 15-ESPOS (SUSE Linux Enterprise High Performance Computing), 15-LTSS (SUSE Linux Enterprise High Performance Computing), 15-LTSS (Suse Linux Enterprise Server), 7.4 US for SAP Solutions (Red Hat Enterprise Linux), 7.3 Advanced Update Support (Red Hat Enterprise Linux), Crowbar 9 (SUSE OpenStack Cloud), 32 (Fedora), 7.4 Telco Extended Update Support (Red Hat Enterprise Linux), 7.4 Advanced Update Support (Red Hat Enterprise Linux), 15 SP2 (SUSE Linux Enterprise Module for Basesystem), 20.04 LTS (Ubuntu), 20.10 (Ubuntu), 15 SP2 (SUSE Linux Enterprise Module for Open Buildservice Development Tools), 15 SP2 (SUSE Linux Enterprise Module for Server Applications), 15.2 (OpenSUSE Leap), 8.1 Extended Update Support (Red Hat Enterprise Linux), 12 SP4-ESPOS (Suse Linux Enterprise Server), 12 SP4-LTSS (SUSE Linux Enterprise Server for SAP Applications), 12 SP4-ESPOS (SUSE Linux Enterprise Server for SAP Applications), 7.7 Extended Update Support (Red Hat Enterprise Linux), 4.0 (SUSE CaaS Platform), 33 (Fedora), 12 SP4-LTSS (Suse Linux Enterprise Server), 6 Extended Lifecycle Support (Red Hat Enterprise Linux), 15 SP1-BCL (Suse Linux Enterprise Server), 15 SP1-LTSS (Suse Linux Enterprise Server), до 9.11.28 (BIND), до 9.16.12 (BIND), до 9.11.28-S1 (BIND), до 9.16.12-S1 (BIND), 15 SP1-LTSS (SUSE Linux Enterprise High Performance Computing), 15 SP1-ESPOS (SUSE Linux Enterprise High Performance Computing), 15 SP3 (SUSE Linux Enterprise Module for Open Buildservice Development Tools), 4.0 (SUSE Manager Proxy), 4.0 (SUSE Manager Retail Branch Server), 4.0 (SUSE Manager Server), 1.0 (ОС ОН «Стрелец»), 1.7 (Astra Linux Special Edition), 4.7 (Astra Linux Special Edition), до 5.4.31.0 (IBM Netezza Host Management), до 2.1 (ОСОН ОСнова Оnyx)
Тип ПО Операционная система, Прикладное ПО информационных систем, Сетевое программное средство, Сетевое средство
Операционные системы и аппаратные платформы
  • Canonical Ltd. Ubuntu 12.04 32-bit
  • Red Hat Inc. Red Hat Enterprise Linux 7 IA-32
  • Canonical Ltd. Ubuntu 16.04 LTS 32-bit
  • Red Hat Inc. Red Hat Enterprise Linux 7 Не указана
  • Canonical Ltd. Ubuntu 16.04 LTS Не указана
  • Canonical Ltd. Ubuntu 12.04 Не указана
  • Canonical Ltd. Ubuntu 18.04 LTS Не указана
  • ООО «РусБИТех-Астра» Astra Linux Special Edition 1.6 «Смоленск» Не указана (запись в едином реестре российских программ №369)
  • Novell Inc. SUSE Linux Enterprise Server for SAP Applications 12 SP2 Не указана
  • Novell Inc. SUSE Linux Enterprise Server for SAP Applications 12 SP2-BCL Не указана
  • Novell Inc. SUSE Linux Enterprise Server for SAP Applications 12 SP2-ESPOS Не указана
  • Novell Inc. SUSE Linux Enterprise Server for SAP Applications 12 SP2-LTSS Не указана
  • Novell Inc. SUSE Linux Enterprise Server for SAP Applications 12 SP3 Не указана
  • Novell Inc. SUSE Linux Enterprise Server for SAP Applications 12 SP4 Не указана
  • Сообщество свободного программного обеспечения Debian GNU/Linux 9.0 Не указана
  • Red Hat Inc. Red Hat Enterprise Linux 8 Не указана
  • Novell Inc. Suse Linux Enterprise Server 12 SP2-BCL Не указана
  • Novell Inc. Suse Linux Enterprise Server 12 SP2-ESPOS Не указана
  • Novell Inc. SUSE Linux Enterprise Server for SAP Applications 12 SP1 Не указана
  • Novell Inc. SUSE Linux Enterprise Server for SAP Applications 15 Не указана
  • Novell Inc. Suse Linux Enterprise Server 11 SP4-LTSS Не указана
  • Novell Inc. Suse Linux Enterprise Server 12 SP2-LTSS Не указана
  • Novell Inc. SUSE Linux Enterprise Server for SAP Applications 11 SP4-LTSS Не указана
  • Novell Inc. Suse Linux Enterprise Server 12 SP3-LTSS Не указана
  • Canonical Ltd. Ubuntu 14.04 ESM Не указана
  • Novell Inc. Suse Linux Enterprise Server 12 SP3-BCL Не указана
  • Novell Inc. Suse Linux Enterprise Server 12 SP5 Не указана
  • Novell Inc. SUSE Linux Enterprise Server for SAP Applications 12 SP3-BCL Не указана
  • Novell Inc. SUSE Linux Enterprise Server for SAP Applications 12 SP3-LTSS Не указана
  • Novell Inc. SUSE Linux Enterprise Server for SAP Applications 12 SP5 Не указана
  • Red Hat Inc. Red Hat Enterprise Linux 7.6 Extended Update Support Не указана
  • Novell Inc. Suse Linux Enterprise Server 12 SP3-ESPOS Не указана
  • Novell Inc. SUSE Linux Enterprise Server for SAP Applications 12 SP3-ESPOS Не указана
  • Red Hat Inc. Red Hat Enterprise Linux 7.2 Advanced Update Support Не указана
  • ООО «РусБИТех-Астра» Astra Linux Special Edition для «Эльбрус» 8.1 «Ленинград» Не указана (запись в едином реестре российских программ №11156)
  • Novell Inc. Suse Linux Enterprise Server 15-LTSS Не указана
  • Red Hat Inc. Red Hat Enterprise Linux 7.4 US for SAP Solutions Не указана
  • Red Hat Inc. Red Hat Enterprise Linux 7.3 Advanced Update Support Не указана
  • Fedora Project Fedora 32 Не указана
  • Red Hat Inc. Red Hat Enterprise Linux 7.4 Telco Extended Update Support Не указана
  • Red Hat Inc. Red Hat Enterprise Linux 7.4 Advanced Update Support Не указана
  • Canonical Ltd. Ubuntu 20.04 LTS Не указана
  • Canonical Ltd. Ubuntu 20.10 Не указана
  • Novell Inc. OpenSUSE Leap 15.2 Не указана
  • Red Hat Inc. Red Hat Enterprise Linux 8.1 Extended Update Support Не указана
  • Novell Inc. Suse Linux Enterprise Server 12 SP4-ESPOS Не указана
  • Novell Inc. SUSE Linux Enterprise Server for SAP Applications 12 SP4-LTSS Не указана
  • Novell Inc. SUSE Linux Enterprise Server for SAP Applications 12 SP4-ESPOS Не указана
  • Red Hat Inc. Red Hat Enterprise Linux 7.7 Extended Update Support Не указана
  • Fedora Project Fedora 33 Не указана
  • Novell Inc. Suse Linux Enterprise Server 12 SP4-LTSS Не указана
  • Red Hat Inc. Red Hat Enterprise Linux 6 Extended Lifecycle Support Не указана
  • Novell Inc. Suse Linux Enterprise Server 15 SP1-BCL Не указана
  • Novell Inc. Suse Linux Enterprise Server 15 SP1-LTSS Не указана
  • АО «Концерн ВНИИНС» ОС ОН «Стрелец» 1.0 Не указана (запись в едином реестре российских программ №6177)
  • ООО «РусБИТех-Астра» Astra Linux Special Edition 1.7 Не указана (запись в едином реестре российских программ №369)
  • ООО «РусБИТех-Астра» Astra Linux Special Edition 4.7 Не указана (запись в едином реестре российских программ №369)
Тип ошибки Выход операции за границы буфера в памяти, Копирование буфера без проверки размера входных данных (классическое переполнение буфера)
Идентификатор типа ошибки CWE-119, CWE-120
Класс уязвимости Уязвимость кода
Дата выявления 18.02.2021
Базовый вектор уязвимости
  • CVSS 2.0: AV:N/AC:M/Au:N/C:P/I:P/A:P
  • CVSS 3.0: AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
Уровень опасности уязвимости Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,8) Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,3)
Возможные меры по устранению уязвимости
Использование рекомендаций:
Для BIND:
https://kb.isc.org/v1/docs/cve-2020-8625

Для Debian GNU/Linux:
https://www.debian.org/security/2021/dsa-4857
https://lists.debian.org/debian-lts-announce/2021/02/msg00029.html

Для программных продуктов Novell Inc.:
https://www.suse.com/security/cve/CVE-2020-8625/

Для программных продуктов IBM Corp.:
https://www.ibm.com/support/pages/node/6490827

Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/cve-2020-8625

Для Ubuntu:
https://ubuntu.com/security/notices/USN-4737-1
https://ubuntu.com/security/notices/USN-4737-2

Для Fedora:
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/KYXAF7G45RXDVNUTWWCI2CVTHRZ67LST/
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/QWCMBOSZOJIIET7BWTRYS3HLX5TSDKHX/


Для Astra Linux:

Использование рекомендаций производителя:
https://wiki.astralinux.ru/astra-linux-se16-bulletin-20210730SE16
https://wiki.astralinux.ru/astra-linux-se81-bulletin-20211019SE81
https://wiki.astralinux.ru/astra-linux-se17-bulletin-2021-1126SE17
https://wiki.astralinux.ru/astra-linux-se47-bulletin-2022-0114SE47


Для ОС ОН «Стрелец»:
https://strelets.net/patchi-i-obnovleniya-bezopasnosti#kumulyativnoe-obnovlenie

Для ОСОН Основа:
Обновление программного обеспечения bind9 до версии 1:9.11.5.P4+dfsg-5.1+deb10u5
Статус уязвимости Подтверждена производителем
Наличие эксплойта Существует
Способ эксплуатации
  • Манипулирование структурами данных
Способ устранения Обновление программного обеспечения
Информация об устранении Уязвимость устранена
Ссылки на источники
Идентификаторы других систем описаний уязвимостей
Прочая информация Данные уточняются