CVE-2021-3697Высокий
AST
AST
Бюллетени безопасности Astra Linux
Astra публикует бюллетени для каждого релиза, сопоставляя upstream CVE с собственными репозиториями пакетов, с указанием сроков устранения в привязке к уровню сертификации (SE 1.7, CE 2.12 и т. д.). Необходимый источник для систем, требующих сертификации ФСТЭК/ФСБ.
Регион
Россия
Обновления
24 ч
Лицензия
Открытые данные
Вендорские бюллетени безопасности Astra Linux Special Edition и Common Edition — основной сертифицированной ОС для обороны и критической инфраструктуры РФ.
https://wiki.astralinux.ru/pages/viewpage.action?pageId=27362056 →Поделиться ссылкой
Любой, у кого есть ссылка, сможет открыть эту уязвимость.
Специально созданное изображение JPEG может привести к тому, что программа чтения JPEG переполнит свой указатель данных, позволяя записыват…
CVSS
7.5
Высокий
EPSS
0.00
p34
Опубликовано
2021-01-01
Обновлено
2021-01-01
Описание
Специально созданное изображение JPEG может привести к тому, что программа чтения JPEG переполнит свой указатель данных, позволяя записывать управляемые пользователем данные в кучу. Для успешного выполнения злоумышленнику необходимо выполнить некоторую сортировку макета кучи и создать изображение со злонамеренным форматом и полезной нагрузкой. Эта уязвимость может привести к повреждению данных и возможному выполнению кода или обходу безопасной загрузки. Эта ошибка затрагивает grub2 версии до grub-2.12.
Теги · CWE
CWE-787
CWE-787БазаЧерновик
Запись за границами
Продукт записывает данные за пределами конца или до начала предназначенного буфера.
https://cwe.mitre.org/data/definitions/787.html →Открыть в коллекции CWE →Затронутые продукты
Grub2Grub2Grub2Grub2Grub2Grub2Grub2Grub2Grub2Grub2Grub2Grub2Grub2Grub2Grub2Grub2Grub2Grub2Grub2Grub2
Вектор CVSS
CVSS:3.1/AV:L/AC:H/PR:H/UI:N/S:C/C:H/I:H/A:H
Хронология
2021-01-01
Опубликована
2021-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: L
Локальная (L)
Сложность атаки
AC: H
Высокая (H)
Требуемые привилегии
PR: H
Высокие (H)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: C
Изменена (C)
Воздействие на конфиденциальность
C: H
Высокое (H)
Воздействие на целостность
I: H
Высокое (H)
Воздействие на доступность
A: H
Высокое (H)
Индикаторы эксплуатации
EPSS
0.004 · p34
Известна эксплуатация (KEV)
Нет
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
Red Hat
Enterprise LinuxEnterprise Linux Server AusEnterprise Linux EusEnterprise Linux Server TusOpenshift Container PlatformOpenshiftEnterprise Linux For Power Little EndianEnterprise Linux For Power Little Endian EusEnterprise Linux Server For Power Little Endian Update Services For Sap SolutionsCodeready Linux Builder+2
| Продукт | Вендор | Статус |
|---|---|---|
| grub2 | Отслеживается | |
| grub2 | Отслеживается | |
| grub2 | Отслеживается | |
| grub2 | Отслеживается | |
| grub2 | Отслеживается | |
| grub2 | Отслеживается | |
| grub2 | Отслеживается | |
| grub2 | Отслеживается | |
| grub2 | Отслеживается | |
| grub2 | Отслеживается | |
| grub2 | Отслеживается | |
| grub2 | Отслеживается | |
| grub2 | Отслеживается | |
| grub2 | Отслеживается | |
| grub2 | Отслеживается | |
| grub2 | Отслеживается | |
| grub2 | Отслеживается | |
| grub2 | Отслеживается | |
| grub2 | Отслеживается | |
| grub2 | Отслеживается |
Показаны первые 20 из 60
Источники данных
AST
AST
Бюллетени безопасности Astra Linux
Astra публикует бюллетени для каждого релиза, сопоставляя upstream CVE с собственными репозиториями пакетов, с указанием сроков устранения в привязке к уровню сертификации (SE 1.7, CE 2.12 и т. д.). Необходимый источник для систем, требующих сертификации ФСТЭК/ФСБ.
Регион
Россия
Обновления
24 ч
Лицензия
Открытые данные
Вендорские бюллетени безопасности Astra Linux Special Edition и Common Edition — основной сертифицированной ОС для обороны и критической инфраструктуры РФ.
https://wiki.astralinux.ru/pages/viewpage.action?pageId=27362056 →DEB
DEB
Бюллетени безопасности Debian (DSA)
DSA публикуются командой безопасности Debian для проблем, затрагивающих стабильный дистрибутив. Трекер security-tracker.debian.org дополнительно сопоставляет каждый CVE со статусом на уровне пакетов по всем поддерживаемым редакциям.
Регион
Международно
Обновления
1 ч
Лицензия
Общественное достояние
Бюллетени для стабильной и предыдущей стабильной версий Debian. Примечания к релизам содержат точную версию .deb-пакета, устраняющего каждую уязвимость.
https://www.debian.org/security/ →CVE
CVE
Национальная база данных уязвимостей США
NVD — репозиторий данных об управлении уязвимостями правительства США, построенный поверх списка CVE от MITRE. Каждая запись содержит утверждения применимости CPE, базовые оценки CVSS v2 и v3.x, сопоставление с CWE и перекрёстные ссылки на бюллетени.
Регион
США
Обновления
15 мин
Лицензия
Общественное достояние
Полный каталог публично раскрытых уязвимостей с привязкой к CPE, оценками CVSS и ссылками на первоисточники. Де-факто стандарт для кросс-вендорной корреляции.
https://nvd.nist.gov →RED
RED
Бюллетени безопасности Red Hat (RHSA)
Бюллетени Red Hat являются авторитетным источником для систем семейства RHEL: каждая запись содержит точный NEVRA исправленного пакета, затронутые потоки и собственную оценку критичности Red Hat, которая может отличаться от NVD. Большинство производных проектов (CentOS Stream, Rocky, Alma) используют эти идентификаторы.
Регион
США
Обновления
1 ч
Лицензия
CC BY-SA 4.0
Бюллетени для Red Hat Enterprise Linux, OpenShift, Ansible и прочих продуктов Red Hat. Содержит подробное отслеживание бэкпортов — критически важно для LTS-дистрибутивов.
https://access.redhat.com/security/security-updates/ →UBU
UBU
Бюллетени безопасности Ubuntu (USN)
USN являются авторитетным источником для систем Ubuntu. CVE Tracker связывает каждую уязвимость со статусом по релизам (needed, released, not-affected) и с конкретной ошибкой в Launchpad, в которой интегрировано исправление.
Регион
Международно
Обновления
1 ч
Лицензия
CC BY-SA 3.0
Бюллетени безопасности для LTS- и промежуточных релизов Ubuntu: пакеты main, universe и (через Ubuntu Pro) ESM-расширенные.
https://ubuntu.com/security/notices →Связанные уязвимости