Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2019-00217

Опубликовано: 06 мар. 2018
Источник: fstec
CVSS3: 4.3
CVSS2: 3.5
EPSS Низкий

Описание

Уязвимость демона ntpd реализации протокола синхронизации времени NTP связана с ошибками управления ключами. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, оказать воздействие на целостность защищаемой информации

Вендор

Сообщество свободного программного обеспечения
Network Time Foundation
ООО «РусБИТех-Астра»
АО «Концерн ВНИИНС»

Наименование ПО

Debian GNU/Linux
NTP
Astra Linux Special Edition
ОС ОН «Стрелец»

Версия ПО

9 (Debian GNU/Linux)
от 4.2 до 4.2.8p7 (NTP)
от 4.3 до 4.3.92 (NTP)
1.6 «Смоленск» (Astra Linux Special Edition)
8 (Debian GNU/Linux)
10 (Debian GNU/Linux)
от 4.2 до 4.2.8p7 от 4.3 до 4.3.92 (NTP)
до 16.01.2023 (ОС ОН «Стрелец»)

Тип ПО

Операционная система
Сетевое программное средство

Операционные системы и аппаратные платформы

Сообщество свободного программного обеспечения Debian GNU/Linux 9
ООО «РусБИТех-Астра» Astra Linux Special Edition 1.6 «Смоленск»
Сообщество свободного программного обеспечения Debian GNU/Linux 8
Сообщество свободного программного обеспечения Debian GNU/Linux 10
АО «Концерн ВНИИНС» ОС ОН «Стрелец» до 16.01.2023

Уровень опасности уязвимости

Низкий уровень опасности (базовая оценка CVSS 2.0 составляет 3,5)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 4,3)

Возможные меры по устранению уязвимости

Использование рекомендации:
Для NTP:
https://bugzilla.redhat.com/show_bug.cgi?id=1550214
Для Debian:
https://security-tracker.debian.org/tracker/CVE-2018-7170
Для Astra Linux:
https://wiki.astralinux.ru/astra-linux-se16-bulletin-20210730SE16
Для ОС ОН «Стрелец»:
Обновление программного обеспечения ntp до версии 1:4.2.8p12+dfsg-4

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 67%
0.00536
Низкий

4.3 Medium

CVSS3

3.5 Low

CVSS2

Связанные уязвимости

CVSS3: 5.3
ubuntu
почти 8 лет назад

ntpd in ntp 4.2.x before 4.2.8p7 and 4.3.x before 4.3.92 allows authenticated users that know the private symmetric key to create arbitrarily-many ephemeral associations in order to win the clock selection of ntpd and modify a victim's clock via a Sybil attack. This issue exists because of an incomplete fix for CVE-2016-1549.

CVSS3: 3.1
redhat
почти 8 лет назад

ntpd in ntp 4.2.x before 4.2.8p7 and 4.3.x before 4.3.92 allows authenticated users that know the private symmetric key to create arbitrarily-many ephemeral associations in order to win the clock selection of ntpd and modify a victim's clock via a Sybil attack. This issue exists because of an incomplete fix for CVE-2016-1549.

CVSS3: 5.3
nvd
почти 8 лет назад

ntpd in ntp 4.2.x before 4.2.8p7 and 4.3.x before 4.3.92 allows authenticated users that know the private symmetric key to create arbitrarily-many ephemeral associations in order to win the clock selection of ntpd and modify a victim's clock via a Sybil attack. This issue exists because of an incomplete fix for CVE-2016-1549.

CVSS3: 5.3
debian
почти 8 лет назад

ntpd in ntp 4.2.x before 4.2.8p7 and 4.3.x before 4.3.92 allows authen ...

CVSS3: 5.3
github
больше 3 лет назад

ntpd in ntp 4.2.x before 4.2.8p7 and 4.3.x before 4.3.92 allows authenticated users that know the private symmetric key to create arbitrarily-many ephemeral associations in order to win the clock selection of ntpd and modify a victim's clock via a Sybil attack. This issue exists because of an incomplete fix for CVE-2016-1549.

EPSS

Процентиль: 67%
0.00536
Низкий

4.3 Medium

CVSS3

3.5 Low

CVSS2