Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2021-00773

CVSS: 9.8
04.07.2020

Уязвимость реализации класса ZlibDecoders сетевого программного средства Netty, позволяющая нарушителю оказать воздействие на конфиденциальность, целостность и доступность защищаемой информации

Уязвимость реализации класса ZlibDecoders сетевого программного средства Netty связана с неконтролируемым расходом ресурсов. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, оказать воздействие на конфиденциальность, целостность и доступность защищаемой информации
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 04.07.2020
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Данные уточняются
Способ эксплуатации: Данные уточняются
Способ устранения: Нет данных
Меры по устранению: Использование рекомендаций производителя:
Для netty:
https://github.com/netty/netty/issues/6168

Для программных продуктов Oracle Corp.:
https://www.oracle.com/security-alerts/cpujan2021.html
https://www.oracle.com/security-alerts/cpuapr2021.html

Для Debian GNU/Linux:
https://lists.debian.org/debian-lts-announce/2020/09/msg00003.html
https://security-tracker.debian.org/tracker/CVE-2020-11612

Для Fedora Project:
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/TS6VX7OMXPDJIU5LRGUAHRK6MENAVJ46/

Для Ubuntu:
https://usn.ubuntu.com/usn/usn-4600-2

Для ОС Astra Linux:
использование рекомендаций производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2021-1126SE17

Для ОСОН Основа:
Обновление программного обеспечения netty до версии 1:4.1.33-1+deb10u2

Для ОС ОН «Стрелец»:
Обновление программного обеспечения netty до версии 1:4.1.7-2+deb9u3

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-119 The product performs operations on a memory buffer, but it reads from or writes to a memory location outside the buffer's intended boundary. This may result in read or write operations on unexpected memory locations that could be linked to other variables, data structures, or internal program data.
CWE-400 The product does not properly control the allocation and maintenance of a limited resource.

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2020-11612 The ZlibDecoders in Netty 4.1.x before 4.1.46 allow for unbounded memory allocation while decoding a ZlibEncoded byte stream....

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
10 CRITICAL 2.0 AV:N/AC:L/Au:N/C:C/I:C/A:C
9.8 HIGH 3.0 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Идентификаторы других систем описаний уязвимостей

CVE-2020-11612
Вендор:
  • Сообщество свободного программного обеспечения
  • Canonical Ltd.
  • Oracle Corp.
  • Fedora Project
  • Apache Software Foundation
  • ООО «РусБИТех-Астра»
  • АО "НППКТ"
  • АО «Концерн ВНИИНС»
Тип ПО:
  • Операционная система
  • Сетевое программное средство
  • Прикладное ПО информационных систем
  • СУБД
Наименование ПО:
  • Debian GNU/Linux
  • Ubuntu
  • WebCenter Portal
  • Oracle Communications Messaging Server
  • Fedora
  • Oracle Banking Corporate Lending
  • Oracle FLEXCUBE Universal Banking
  • Oracle Banking Liquidity Management
  • Oracle Banking Credit Facilities Process Management
  • Oracle Banking Payments
  • Oracle Banking Supply Chain Finance
  • Oracle Banking Trade Finance Process Management
  • Oracle Banking Virtual Account Management
  • netty
  • NoSQL Database
  • Oracle Communications Design Studio
  • Astra Linux Special Edition
  • ОСОН ОСнова Оnyx
  • ОС ОН «Стрелец»
Версия ПО:
  • 9 (Debian GNU/Linux)
  • 18.04 LTS (Ubuntu)
  • 12.2.1.3.0 (WebCenter Portal)
  • 10 (Debian GNU/Linux)
  • 12.2.1.4.0 (WebCenter Portal)
  • 8.1.0 (Oracle Communications Messaging Server)
  • 33 (Fedora)
  • от 14.0.0 до 14.4.0 включительно (Oracle Banking Corporate Lending)
  • от 14.0.0 до 14.4.0 включительно (Oracle FLEXCUBE Universal Banking)
  • от 14.0.0 до 14.4.0 включительно (Oracle Banking Liquidity Management)
  • 14.1.0 (Oracle Banking Credit Facilities Process Management)
  • 14.3.0 (Oracle Banking Credit Facilities Process Management)
  • 14.4.0 (Oracle Banking Credit Facilities Process Management)
  • 14.4.0 (Oracle Banking Payments)
  • от 14.2.0 до 14.4.0 включительно (Oracle Banking Supply Chain Finance)
  • 14.1.0 (Oracle Banking Trade Finance Process Management)
  • 14.3.0 (Oracle Banking Trade Finance Process Management)
  • 14.4.0 (Oracle Banking Trade Finance Process Management)
  • 14.1.0 (Oracle Banking Virtual Account Management)
  • 14.3.0 (Oracle Banking Virtual Account Management)
  • 14.4.0 (Oracle Banking Virtual Account Management)
  • от 4.1 до 4.1.46 (netty)
  • до 20.3 (NoSQL Database)
  • 7.4.2 (Oracle Communications Design Studio)
  • 1.7 (Astra Linux Special Edition)
  • до 2.1 (ОСОН ОСнова Оnyx)
  • до 16.01.2023 (ОС ОН «Стрелец»)
ОС и аппаратные платформы:
  • Debian GNU/Linux (9)
  • Ubuntu (18.04 LTS)
  • Debian GNU/Linux (10)
  • Fedora (33)
  • Astra Linux Special Edition (1.7)
  • ОС ОН «Стрелец» (до 16.01.2023)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.