BDU:2019-03696
Оценки
EPSS
Процентиль: 0.0%
CVSS
Оценка CVSS: 7.8/10
Все оценки CVSS
Вектор: CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Разбор вектора
CVSS (Common Vulnerability Scoring System) вектор предоставляет детальные метрики о характеристиках уязвимости
CVSS
Вектор атаки
Локальная (L)
Описывает способ эксплуатации уязвимости
Сложность атаки
Низкая (L)
Описывает условия, не зависящие от атакующего
Требуемые привилегии
Низкие (L)
Описывает уровень привилегий, которыми должен обладать атакующий
Взаимодействие с пользователем
Отсутствует (N)
Отражает требование участия человека в атаке
Область воздействия
Неизменная (U)
Определяет, влияет ли успешная атака на компоненты за пределами уязвимого компонента
Воздействие на конфиденциальность
Высокое (H)
Измеряет воздействие на конфиденциальность информации
Воздействие на целостность
Высокое (H)
Измеряет воздействие на целостность при успешной эксплуатации уязвимости
Воздействие на доступность
Высокое (H)
Измеряет воздействие на доступность затронутого компонента
Вектор: AV:L/AC:L/Au:S/C:C/I:C/A:C
Разбор вектора
CVSS (Common Vulnerability Scoring System) вектор предоставляет детальные метрики о характеристиках уязвимости
CVSS
Вектор атаки
Локальная (L)
Описывает способ эксплуатации уязвимости
Сложность атаки
Низкая (L)
Описывает условия, не зависящие от атакующего
Аутентификация
Single
Описывает уровень привилегий, которыми должен обладать атакующий
Воздействие на конфиденциальность
Complete
Измеряет воздействие на конфиденциальность информации
Воздействие на целостность
Complete
Измеряет воздействие на целостность при успешной эксплуатации уязвимости
Воздействие на доступность
Complete
Измеряет воздействие на доступность затронутого компонента
Описание
Уязвимость программы системного администрирования Sudo существует из-за недостаточной проверки входных данных. Эксплуатация уязвимости может позволить нарушителю выполнить произвольные команды с привилегиями root с использованием идентификатора пользователя User ID «-1» или «4294967295»
Сканер-ВС 7 — современное решение для управления уязвимостями
Источники
Связанные уязвимости
Эксплойты
ID эксплойта: CVE-2019-14287
Источник: github-poc
URL: https://github.com/Sindayifu/CVE-2019-14287-CVE-2014-6271
Справочные ссылки
Рекомендации
Источник: bdu
Использование рекомендаций:
Для Sudo:
https://www.sudo.ws/alerts/minus_1_uid.html
Для РЕД ОС:
Обновление операционной системы до версии 7.2 Муром
Для программных продуктов Fedora Project:
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/IP7SIOAVLSKJGMTIULX52VQUPTVSC43U/
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/NPLAM57TPJQGKQMNG6RHFBLACD6K356N/
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/TUVAOZBYUHZS56A5FQSCDVGXT7PW7FL2/
Для программных продуктов Novell Inc.:
https://lists.opensuse.org/opensuse-security-announce/2019-10/msg00042.html
https://lists.opensuse.org/opensuse-security-announce/2019-10/msg00047.html
Для Debian GNU/Linux:
https://security-tracker.debian.org/tracker/CVE-2019-14287
Для программных продуктов Canonical Ltd.:
https://usn.ubuntu.com/4154-1/
Для Astra Linux:
Обновление программного обеспечения (пакета sudo) до 1.8.19p1-2.1+deb9u1 или более поздней версии
Для Red Hat Inc.:
https://access.redhat.com/security/cve/CVE-2019-14287
Для ОС ОН «Стрелец»:
Обновление программного обеспечения sudo до версии 1.8.27-1+deb10u3.strelets2
Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства
Уязвимое ПО (29)
Тип: Конфигурация
Поставщик: todd c. miller
Продукт: sudo
Операционная система: ubuntu 12.04 ESM
{ "version_end_excluding": "1.8.19p2"}
Источник: bdu
Тип: Конфигурация
Поставщик: todd c. miller
Продукт: sudo
Операционная система: ubuntu 19.04
{ "version_end_excluding": "1.8.19p2"}
Источник: bdu
Тип: Конфигурация
Поставщик: todd c. miller
Продукт: sudo
Операционная система: strelets *
{ "version_end_excluding": "1.8.19p2"}
Источник: bdu
Тип: Конфигурация
Поставщик: todd c. miller
Продукт: sudo
Операционная система: opensuse leap 15.1
{ "version_end_excluding": "1.8.19p2"}
Источник: bdu
Тип: Конфигурация
Поставщик: todd c. miller
Продукт: sudo
Операционная система: altlinux 8
{ "version_end_excluding": "1.8.19p2"}
Источник: bdu
Тип: Конфигурация
Поставщик: todd c. miller
Продукт: sudo
Операционная система: debian gnu/linux 9
{ "version_end_excluding": "1.8.19p2"}
Источник: bdu
Тип: Конфигурация
Поставщик: todd c. miller
Продукт: sudo
Операционная система: debian gnu/linux 10
{ "version_end_excluding": "1.8.19p2"}
Источник: bdu
Тип: Конфигурация
Поставщик: todd c. miller
Продукт: sudo
Операционная система: fedora 31
{ "version_end_excluding": "1.8.19p2"}
Источник: bdu
Тип: Конфигурация
Поставщик: todd c. miller
Продукт: sudo
Операционная система: red hat enterprise linux 6.4 Advanced Update Support
{ "version_end_excluding": "1.8.19p2"}
Источник: bdu
Тип: Конфигурация
Поставщик: todd c. miller
Продукт: sudo
Операционная система: ubuntu 16.04 LTS
{ "version_end_excluding": "1.8.19p2"}
Источник: bdu
Тип: Конфигурация
Поставщик: todd c. miller
Продукт: sudo
Операционная система: ubuntu 18.04 LTS
{ "version_end_excluding": "1.8.19p2"}
Источник: bdu
Тип: Конфигурация
Поставщик: todd c. miller
Продукт: sudo
Операционная система: red hat enterprise linux 7.2 Advanced Update Support
{ "version_end_excluding": "1.8.19p2"}
Источник: bdu
Тип: Конфигурация
Поставщик: todd c. miller
Продукт: sudo
Операционная система: astra 8.1
{ "version_end_excluding": "1.8.19p2"}
Источник: bdu
Тип: Конфигурация
Поставщик: todd c. miller
Продукт: sudo
Операционная система: astra 1.6
{ "version_end_excluding": "1.8.19p2"}
Источник: bdu
Тип: Конфигурация
Поставщик: todd c. miller
Продукт: sudo
Операционная система: ubuntu 14.04 ESM
{ "version_end_excluding": "1.8.19p2"}
Источник: bdu
Тип: Конфигурация
Поставщик: todd c. miller
Продукт: sudo
Операционная система: redos 7.1
{ "version_end_excluding": "1.8.19p2"}
Источник: bdu
Тип: Конфигурация
Поставщик: todd c. miller
Продукт: sudo
Операционная система: red hat enterprise linux 7.3 Advanced Update Support
{ "version_end_excluding": "1.8.19p2"}
Источник: bdu
Тип: Конфигурация
Поставщик: todd c. miller
Продукт: sudo
Операционная система: red hat enterprise linux 7.3 Telco Extended Update Support
{ "version_end_excluding": "1.8.19p2"}
Источник: bdu
Тип: Конфигурация
Поставщик: todd c. miller
Продукт: sudo
Операционная система: astra 1.5
{ "version_end_excluding": "1.8.19p2"}
Источник: bdu
Тип: Конфигурация
Поставщик: todd c. miller
Продукт: sudo
Операционная система: red hat enterprise linux 7
{ "version_end_excluding": "1.8.19p2"}
Источник: bdu