Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2019-02871

Опубликовано: 19 июл. 2019
Источник: fstec
CVSS3: 9.8
CVSS2: 10
EPSS Низкий

Описание

Уязвимость функции pango_log2vis_get_embedding_levels библиотеки Pango связана с выходом операции за границы буфера в памяти. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код

Вендор

Red Hat Inc.
Fedora Project
Canonical Ltd.
The GNOME Project
Сообщество свободного программного обеспечения
Oracle Corp.
АО «НТЦ ИТ РОСА»

Наименование ПО

Red Hat Enterprise Linux
Fedora
Ubuntu
Pango
Debian GNU/Linux
Oracle SD-WAN Edge
ROSA Virtualization 3.0

Версия ПО

7 (Red Hat Enterprise Linux)
29 (Fedora)
19.04 (Ubuntu)
8 (Red Hat Enterprise Linux)
30 (Fedora)
7.6 EUS (Red Hat Enterprise Linux)
от 1.42.0 до 1.43.0 включительно (Pango)
10 (Debian GNU/Linux)
7.3 (Oracle SD-WAN Edge)
8.0 (Oracle SD-WAN Edge)
8.1 (Oracle SD-WAN Edge)
8.2 (Oracle SD-WAN Edge)
3.0 (ROSA Virtualization 3.0)

Тип ПО

Операционная система
Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

Red Hat Inc. Red Hat Enterprise Linux 7
Fedora Project Fedora 29
Canonical Ltd. Ubuntu 19.04
Red Hat Inc. Red Hat Enterprise Linux 8
Fedora Project Fedora 30
Red Hat Inc. Red Hat Enterprise Linux 7.6 EUS
Сообщество свободного программного обеспечения Debian GNU/Linux 10
АО «НТЦ ИТ РОСА» ROSA Virtualization 3.0 3.0

Уровень опасности уязвимости

Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10)
Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Для Pango: https://gitlab.gnome.org/GNOME/pango/blob/master/pango/pango-bidi-type.c
Для Ubuntu: https://usn.ubuntu.com/4081-1/
Для продуктов Oracle:
https://www.oracle.com/security-alerts/cpuapr2020.html
Для Fedora:
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/D6HWAHXJ2ZXINYMANHPFDDCJFWUQ57M4/
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/VFFF4FY7SCAYT3EKTYPGRN6BVKZTH7Y7/
Для Debian GNU/Linux:
https://www.debian.org/security/2019/dsa-4496
Для Red Hat:
https://access.redhat.com/security/cve/CVE-2019-1010238
Для программной системы управления средой виртуализации с подсистемой безагентного резервного копирования виртуальных машин «ROSA Virtualization 3.0»: https://abf.rosa.ru/advisories/ROSA-SA-2025-2687

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 90%
0.05393
Низкий

9.8 Critical

CVSS3

10 Critical

CVSS2

Связанные уязвимости

CVSS3: 9.8
ubuntu
около 6 лет назад

Gnome Pango 1.42 and later is affected by: Buffer Overflow. The impact is: The heap based buffer overflow can be used to get code execution. The component is: function name: pango_log2vis_get_embedding_levels, assignment of nchars and the loop condition. The attack vector is: Bug can be used when application pass invalid utf-8 strings to functions like pango_itemize.

CVSS3: 9.8
redhat
около 6 лет назад

Gnome Pango 1.42 and later is affected by: Buffer Overflow. The impact is: The heap based buffer overflow can be used to get code execution. The component is: function name: pango_log2vis_get_embedding_levels, assignment of nchars and the loop condition. The attack vector is: Bug can be used when application pass invalid utf-8 strings to functions like pango_itemize.

CVSS3: 9.8
nvd
около 6 лет назад

Gnome Pango 1.42 and later is affected by: Buffer Overflow. The impact is: The heap based buffer overflow can be used to get code execution. The component is: function name: pango_log2vis_get_embedding_levels, assignment of nchars and the loop condition. The attack vector is: Bug can be used when application pass invalid utf-8 strings to functions like pango_itemize.

CVSS3: 9.8
msrc
больше 3 лет назад

Описание отсутствует

CVSS3: 9.8
debian
около 6 лет назад

Gnome Pango 1.42 and later is affected by: Buffer Overflow. The impact ...

EPSS

Процентиль: 90%
0.05393
Низкий

9.8 Critical

CVSS3

10 Critical

CVSS2