Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2019-02099

CVSS: 4.6
22.05.2019

Уязвимость tftp_receive_packet библиотеки libcurl, связанная с записью за границами буфера, позволяющая нарушителю получить доступ к конфиденциальным данным, нарушить их целостность, а также вызвать отказ в обслуживании

Уязвимость tftp_receive_packet библиотеки libcurl связана с переполнением буфера в динамической памяти. Эксплуатация уязвимости позволяет нарушителю получить доступ к конфиденциальным данным, нарушить их целостность, а также вызвать отказ в обслуживании
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 22.05.2019
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Существует в открытом доступе
Способ эксплуатации: Манипулирование структурами данных
Способ устранения: Нет данных
Меры по устранению: Использование рекомендаций производителя:
Для libcurl:
https://curl.haxx.se/docs/CVE-2019-5436.html

Для программных продуктов Oracle Corp.:
https://www.oracle.com/technetwork/topics/security/public-vuln-to-advisory-mapping-093627.html

Для программных продуктов Fedora Project:
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/SMG3V4VTX2SE3EW3HQTN3DDLQBTORQC2/

Для программных продуктов Novell Inc.:
https://www.suse.com/security/cve/CVE-2019-5436/

Для РЕД ОС:
Обновление операционной системы до версии 7.2 Муром

Для Astra Linux:
Обновление программного обеспечения (пакета curl) до 7.52.1-5+deb9u10 или более поздней версии

Для Astra Linux:
Использование рекомендаций производителя:
https://wiki.astralinux.ru/astra-linux-se16-bulletin-20210730SE16
https://wiki.astralinux.ru/astra-linux-se81-bulletin-20211019SE81

Для ОС ОН «Стрелец»:
Обновление программного обеспечения curl до версии 7.52.1-5+deb9u16

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-122 Переполнение буфера в динамической памяти
CWE-787 Запись за границами буфера

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2019-5436 A heap buffer overflow in the TFTP receiving code allows for DoS or arbitrary code execution in libcurl versions 7.19.4 throu...

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
4.6 MEDIUM 2.0 AV:L/AC:L/Au:N/C:P/I:P/A:P

Идентификаторы других систем описаний уязвимостей

CVE-2019-5436
Вендор:
  • ООО «РусБИТех-Астра»
  • Сообщество свободного программного обеспечения
  • Novell Inc.
  • Oracle Corp.
  • Fedora Project
  • Daniel Stenberg
  • ООО «Ред Софт»
  • АО «Концерн ВНИИНС»
Тип ПО:
  • Операционная система
  • Сетевое программное средство
  • ПО программно-аппаратного средства
  • Прикладное ПО информационных систем
  • СУБД
Наименование ПО:
  • Astra Linux Special Edition
  • Debian GNU/Linux
  • OpenSUSE Leap
  • Enterprise Manager Ops Center
  • SUSE Enterprise Storage
  • SUSE Linux Enterprise Server for SAP Applications
  • SUSE Linux Enterprise Software Development Kit
  • SUSE OpenStack Cloud
  • SUSE Linux Enterprise Module for Open Buildservice Development Tools
  • Suse Linux Enterprise Server
  • Fedora
  • Libcurl
  • SUSE Linux Enterprise Module for Basesystem
  • SUSE CaaS Platform
  • SUSE Linux Enterprise Point of Sale
  • OpenStack Cloud Magnum Orchestration
  • MySQL Server
  • РЕД ОС
  • Astra Linux Special Edition для «Эльбрус»
  • ОС ОН «Стрелец»
Версия ПО:
  • 1.5 «Смоленск» (Astra Linux Special Edition)
  • 9 (Debian GNU/Linux)
  • 42.3 (OpenSUSE Leap)
  • 12.3.3 (Enterprise Manager Ops Center)
  • 1.6 «Смоленск» (Astra Linux Special Edition)
  • 4 (SUSE Enterprise Storage)
  • 12 SP2 (SUSE Linux Enterprise Server for SAP Applications)
  • 12 SP2-BCL (SUSE Linux Enterprise Server for SAP Applications)
  • 12 SP2-ESPOS (SUSE Linux Enterprise Server for SAP Applications)
  • 12 SP2-LTSS (SUSE Linux Enterprise Server for SAP Applications)
  • 12 SP3 (SUSE Linux Enterprise Server for SAP Applications)
  • 12 SP4 (SUSE Linux Enterprise Server for SAP Applications)
  • 12 SP3 (SUSE Linux Enterprise Software Development Kit)
  • 12 SP4 (SUSE Linux Enterprise Software Development Kit)
  • 7 (SUSE OpenStack Cloud)
  • 15 (SUSE Linux Enterprise Module for Open Buildservice Development Tools)
  • 12 SP3 (Suse Linux Enterprise Server)
  • 12 SP4 (Suse Linux Enterprise Server)
  • 11 SP4 (Suse Linux Enterprise Server)
  • 29 (Fedora)
  • от 7.19.4 до 7.64.1 включительно (Libcurl)
  • 15.0 (OpenSUSE Leap)
  • 15 (SUSE Linux Enterprise Module for Basesystem)
  • 15 SP1 (SUSE Linux Enterprise Module for Basesystem)
  • 3.0 (SUSE CaaS Platform)
  • 12 SP2-BCL (Suse Linux Enterprise Server)
  • 12 SP2-ESPOS (Suse Linux Enterprise Server)
  • 11 SP3 (SUSE Linux Enterprise Point of Sale)
  • 12-LTSS (Suse Linux Enterprise Server)
  • 12 SP1 (SUSE Linux Enterprise Server for SAP Applications)
  • 12 SP1-LTSS (SUSE Linux Enterprise Server for SAP Applications)
  • 12-LTSS (SUSE Linux Enterprise Server for SAP Applications)
  • 15 SP1 (SUSE Linux Enterprise Module for Open Buildservice Development Tools)
  • 15.1 (OpenSUSE Leap)
  • SP2-CLIENT (SUSE Linux Enterprise Point of Sale)
  • 12 SP1-LTSS (Suse Linux Enterprise Server)
  • 11 SP4-LTSS (SUSE Linux Enterprise Server for SAP Applications)
  • 8 (Debian GNU/Linux)
  • 12.4.0 (Enterprise Manager Ops Center)
  • 7 (OpenStack Cloud Magnum Orchestration)
  • 11-SECURITY (Suse Linux Enterprise Server)
  • 11-SECURITY (SUSE Linux Enterprise Server for SAP Applications)
  • 10 (Debian GNU/Linux)
  • до 5.7.27 включительно (MySQL Server)
  • до 8.0.17 включительно (MySQL Server)
  • до 7.2 Муром (РЕД ОС)
  • 8.1 «Ленинград» (Astra Linux Special Edition для «Эльбрус»)
  • до 16.01.2023 (ОС ОН «Стрелец»)
ОС и аппаратные платформы:
  • Astra Linux Special Edition (1.5 «Смоленск»)
  • Debian GNU/Linux (9)
  • OpenSUSE Leap (42.3)
  • Astra Linux Special Edition (1.6 «Смоленск»)
  • SUSE Linux Enterprise Server for SAP Applications (12 SP2)
  • SUSE Linux Enterprise Server for SAP Applications (12 SP2-BCL)
  • SUSE Linux Enterprise Server for SAP Applications (12 SP2-ESPOS)
  • SUSE Linux Enterprise Server for SAP Applications (12 SP2-LTSS)
  • SUSE Linux Enterprise Server for SAP Applications (12 SP3)
  • SUSE Linux Enterprise Server for SAP Applications (12 SP4)
  • Suse Linux Enterprise Server (12 SP3)
  • Suse Linux Enterprise Server (12 SP4)
  • Suse Linux Enterprise Server (11 SP4)
  • Fedora (29)
  • OpenSUSE Leap (15.0)
  • Suse Linux Enterprise Server (12 SP2-BCL)
  • Suse Linux Enterprise Server (12 SP2-ESPOS)
  • Suse Linux Enterprise Server (12-LTSS)
  • SUSE Linux Enterprise Server for SAP Applications (12 SP1)
  • SUSE Linux Enterprise Server for SAP Applications (12 SP1-LTSS)
  • SUSE Linux Enterprise Server for SAP Applications (12-LTSS)
  • OpenSUSE Leap (15.1)
  • Suse Linux Enterprise Server (12 SP1-LTSS)
  • SUSE Linux Enterprise Server for SAP Applications (11 SP4-LTSS)
  • Debian GNU/Linux (8)
  • Suse Linux Enterprise Server (11-SECURITY)
  • SUSE Linux Enterprise Server for SAP Applications (11-SECURITY)
  • Debian GNU/Linux (10)
  • РЕД ОС (до 7.2 Муром)
  • Astra Linux Special Edition для «Эльбрус» (8.1 «Ленинград»)
  • ОС ОН «Стрелец» (до 16.01.2023)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.