ROSA-SA-18-05-24.001 — различия между версиями
Материал из Rosalab Wiki
(→Рекомендации по нейтрализации:) |
(→Пакеты к обновлению:) |
||
Строка 27: | Строка 27: | ||
==== Пакеты к обновлению: ==== | ==== Пакеты к обновлению: ==== | ||
*procps-ng-3.3.10-17.res7.2 | *procps-ng-3.3.10-17.res7.2 | ||
− | + | *procps-ng-debuginfo-3.3.10-17.res7.2 | |
+ | *procps-ng-devel-3.3.10-17.res7.2 | ||
+ | *procps-ng-i18n-3.3.10-17.res7.2 | ||
; | ; | ||
Версия 11:02, 5 июня 2018
Содержание
Номер бюллетеня безопасности:
ROSA-SA-18-05-24.001
Описание уязвимости:
- Пакет procps-ng до версии 3.3.15 уязвим для целочисленных переполнений, приводящих к искажению кучи в функции file2strvec. Это позволяет повысить привилегии для локального злоумышленника, который может создавать записи в procfs путем запуска процессов, что может привести к сбоям или выполнению произвольного кода в proc utilities, запущенных другими пользователями.
- procps-ng до версии 3.3.15 уязвим к неправильному целочисленному размеру в proc/alloc.*, что приводит к проблемам с усечением/целочисленным переполнением. Эта уязвимость связана с CVE-2018-1124.
Затронутые продукты:
- ОС РОСА КОБАЛЬТ
Критичность уязвимости:
- Средняя
Статус уязвимости:
- Устранена
Пакеты к обновлению:
- procps-ng-3.3.10-17.res7.2
- procps-ng-debuginfo-3.3.10-17.res7.2
- procps-ng-devel-3.3.10-17.res7.2
- procps-ng-i18n-3.3.10-17.res7.2
Рекомендации по нейтрализации:
- Нейтрализация не требуется
Наличие информации об уязвимости в общедоступных БД:
БДУ ФСТЭК:
Записи отсутствуют.