Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2020-01649

CVSS: 8.8
03.12.2019

Уязвимость механизма сериализации веб-браузеров Firefox, Firefox ESR и почтового клиента Thunderbird, связанная с отсутствием проверки размера вводимых данных при использовании буфера, позволяющая нарушителю получить несанкционированный доступ к конфиденциальным данным, вызвать отказ в обслуживании и оказать воздействие на целостность данных

Уязвимость механизма сериализации веб-браузеров Firefox, Firefox ESR и почтового клиента Thunderbird связана с отсутствием проверки размера вводимых данных при использовании буфера. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить несанкционированный доступ к конфиденциальным данным, вызвать отказ в обслуживании и оказать воздействие на целостность данных
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 03.12.2019
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Данные уточняются
Способ эксплуатации: Манипулирование структурами данных
Способ устранения: Нет данных
Меры по устранению: Использование рекомендаций:
Для firefox:
Обновление программного обеспечения до 73.0.1-1 или более поздней версии

Для firefox-esr:
Обновление программного обеспечения до 68.5.0esr-1 или более поздней версии

Для thunderbird:
Обновление программного обеспечения до 1:68.5.0-1 или более поздней версии

Для Debian:
Обновление программного обеспечения (пакета firefox) до 73.0.1-1 или более поздней версии, (пакета firefox-esr) до 68.5.0esr-1~deb8u1 или более поздней версии, (пакета thunderbird) до 1:68.3.0-2~deb9u1 или более поздней версии

Для Astra Linux:
Обновление программного обеспечения (пакета firefox) до 73.0.1-1 или более поздней версии, , (пакета firefox-esr) до 68.5.0esr-1~deb8u1 или более поздней версии, (пакета thunderbird) до 1:68.3.0-2~deb9u1 или более поздней версии

Для программных продуктов Novell Inc.:
https://lists.opensuse.org/opensuse-security-announce/2020-01/msg00000.html
https://lists.opensuse.org/opensuse-security-announce/2020-01/msg00001.html

Для Ubuntu:
https://usn.ubuntu.com/4216-1/
https://usn.ubuntu.com/4216-2/
https://usn.ubuntu.com/4241-1/

Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/cve-2019-17005

Для ОС ОН «Стрелец»: https://strelets.net/patchi-i-obnovleniya-bezopasnosti#kumulyativnoe-obnovlenie

Для ОС ОН «Стрелец»:
Обновление программного обеспечения firefox-esr до версии 91.13.0esr+repack-1~deb10u1.osnova1.strelets
Обновление программного обеспечения thunderbird до версии 1:91.13.0+repack-1~deb10u1.osnova1.strelets

Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-120 The product copies an input buffer to an output buffer without verifying that the size of the input buffer is less than the size of the output buffer.

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2019-17005 The plain text serializer used a fixed-size array for the number of <ol> elements it could process; however it was possible t...

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
9.3 HIGH 2.0 AV:N/AC:M/Au:N/C:C/I:C/A:C
8.8 HIGH 3.0 AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Идентификаторы других систем описаний уязвимостей

CVE-2019-17005
Вендор:
  • Red Hat Inc.
  • Canonical Ltd.
  • Сообщество свободного программного обеспечения
  • ООО «РусБИТех-Астра»
  • Novell Inc.
  • Mozilla Corp.
  • АО «Концерн ВНИИНС»
  • АО «ИВК»
Тип ПО:
  • Операционная система
  • Прикладное ПО информационных систем
Наименование ПО:
  • Red Hat Enterprise Linux
  • Ubuntu
  • Debian GNU/Linux
  • Astra Linux Special Edition
  • OpenSUSE Leap
  • Firefox
  • Firefox ESR
  • Thunderbird
  • ОС ОН «Стрелец»
  • Альт 8 СП
Версия ПО:
  • 6 (Red Hat Enterprise Linux)
  • 7 (Red Hat Enterprise Linux)
  • 16.04 LTS (Ubuntu)
  • 9 (Debian GNU/Linux)
  • 18.04 LTS (Ubuntu)
  • 1.6 «Смоленск» (Astra Linux Special Edition)
  • 19.04 (Ubuntu)
  • 8 (Red Hat Enterprise Linux)
  • 15.1 (OpenSUSE Leap)
  • 8 (Debian GNU/Linux)
  • 19.10 (Ubuntu)
  • до 71 (Firefox)
  • до 68.3 (Firefox ESR)
  • до 68.3 (Thunderbird)
  • 8.0 Update Services for SAP Solutions (Red Hat Enterprise Linux)
  • 1.0 (ОС ОН «Стрелец»)
  • - (Альт 8 СП)
  • до 16.01.2023 (ОС ОН «Стрелец»)
ОС и аппаратные платформы:
  • Red Hat Enterprise Linux (6)
  • Red Hat Enterprise Linux (7)
  • Ubuntu (16.04 LTS)
  • Debian GNU/Linux (9)
  • Ubuntu (18.04 LTS)
  • Astra Linux Special Edition (1.6 «Смоленск»)
  • Ubuntu (19.04)
  • Red Hat Enterprise Linux (8)
  • OpenSUSE Leap (15.1)
  • Debian GNU/Linux (8)
  • Ubuntu (19.10)
  • Red Hat Enterprise Linux (8.0 Update Services for SAP Solutions)
  • ОС ОН «Стрелец» (1.0)
  • Альт 8 СП (-)
  • ОС ОН «Стрелец» (до 16.01.2023)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.