Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2022-00716

Опубликовано: 26 мар. 2021
Источник: fstec
CVSS3: 7.5
CVSS2: 5.1
EPSS Низкий

Описание

Уязвимость функции check программного обеспечения rpm rpm связана с недостаточной проверкой подлинности данных. Эксплуатация уязвимости может позволить нарушителю нарушить конфиденциальность, целостность и доступность данных

Вендор

Red Hat Inc.
Сообщество свободного программного обеспечения
Fedora Project
Novell Inc.
ООО «РусБИТех-Астра»
АО "НППКТ"

Наименование ПО

Red Hat Enterprise Linux
Debian GNU/Linux
Fedora
OpenSUSE Leap
Astra Linux Special Edition
RPM
ОСОН ОСнова Оnyx

Версия ПО

7 (Red Hat Enterprise Linux)
9 (Debian GNU/Linux)
8 (Red Hat Enterprise Linux)
10 (Debian GNU/Linux)
32 (Fedora)
15.2 (OpenSUSE Leap)
33 (Fedora)
8.2 Extended Update Support (Red Hat Enterprise Linux)
34 (Fedora)
15.3 (OpenSUSE Leap)
7.6 Telco Extended Update Support (Red Hat Enterprise Linux)
7.6 Advanced Update Support (Red Hat Enterprise Linux)
7.6 Update Services for SAP Solutions (Red Hat Enterprise Linux)
7.7 Advanced Update Support (Red Hat Enterprise Linux)
7.7 Telco Extended Update Support (Red Hat Enterprise Linux)
11 (Debian GNU/Linux)
1.7 (Astra Linux Special Edition)
от 4.15.0 до 4.15.1.3 (RPM)
4.15.0 alpha (RPM)
4.15.0 beta1 (RPM)
4.15.0 rc1 (RPM)
от 4.16.0 до 4.16.1.3 (RPM)
4.16.0 alpha (RPM)
4.16.0 beta2 (RPM)
4.16.0 beta3 (RPM)
4.16.0 rc1 (RPM)
4.7 (Astra Linux Special Edition)
до 2.5 (ОСОН ОСнова Оnyx)

Тип ПО

Операционная система
Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

Red Hat Inc. Red Hat Enterprise Linux 7
Сообщество свободного программного обеспечения Debian GNU/Linux 9
Red Hat Inc. Red Hat Enterprise Linux 8
Сообщество свободного программного обеспечения Debian GNU/Linux 10
Fedora Project Fedora 32
Novell Inc. OpenSUSE Leap 15.2
Fedora Project Fedora 33
Red Hat Inc. Red Hat Enterprise Linux 8.2 Extended Update Support
Fedora Project Fedora 34
Novell Inc. OpenSUSE Leap 15.3
Red Hat Inc. Red Hat Enterprise Linux 7.6 Telco Extended Update Support
Red Hat Inc. Red Hat Enterprise Linux 7.6 Advanced Update Support
Red Hat Inc. Red Hat Enterprise Linux 7.6 Update Services for SAP Solutions
Red Hat Inc. Red Hat Enterprise Linux 7.7 Advanced Update Support
Red Hat Inc. Red Hat Enterprise Linux 7.7 Telco Extended Update Support
Сообщество свободного программного обеспечения Debian GNU/Linux 11
ООО «РусБИТех-Астра» Astra Linux Special Edition 1.7
ООО «РусБИТех-Астра» Astra Linux Special Edition 4.7

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 5,1)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,5)

Возможные меры по устранению уязвимости

Использование рекомендаций:
https://github.com/rpm-software-management/rpm/commit/d6a86b5e69e46cc283b1e06c92343319beb42e21
https://bugzilla.redhat.com/show_bug.cgi?id=1934125
Для программных продуктов Novell Inc.:
https://www.suse.com/security/cve/CVE-2021-20271
Для программных продуктов Red Hat Inc.:
https://access.redhat.com/hydra/rest/securitydata/cve/CVE-2021-20271.xml
Для Fedora:
https://lists.fedoraproject.org/archives/search?mlist=package-announce%40lists.fedoraproject.org&q=CVE-2021-20271
Для Debian GNU/Linux:
https://security-tracker.debian.org/tracker/CVE-2021-20271
Для ОСОН Основа:
Обновление программного обеспечения rpm до версии 4.16.1.2+dfsg1-3
Для Astra Linux Special Edition 1.7: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2023-0303SE17MD
Для Astra Linux Special Edition для архитектуры ARM для 4.7: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2023-0316SE47MD

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 37%
0.00155
Низкий

7.5 High

CVSS3

5.1 Medium

CVSS2

Связанные уязвимости

CVSS3: 7
ubuntu
больше 4 лет назад

A flaw was found in RPM's signature check functionality when reading a package file. This flaw allows an attacker who can convince a victim to install a seemingly verifiable package, whose signature header was modified, to cause RPM database corruption and execute code. The highest threat from this vulnerability is to data integrity, confidentiality, and system availability.

CVSS3: 6.7
redhat
почти 5 лет назад

A flaw was found in RPM's signature check functionality when reading a package file. This flaw allows an attacker who can convince a victim to install a seemingly verifiable package, whose signature header was modified, to cause RPM database corruption and execute code. The highest threat from this vulnerability is to data integrity, confidentiality, and system availability.

CVSS3: 7
nvd
больше 4 лет назад

A flaw was found in RPM's signature check functionality when reading a package file. This flaw allows an attacker who can convince a victim to install a seemingly verifiable package, whose signature header was modified, to cause RPM database corruption and execute code. The highest threat from this vulnerability is to data integrity, confidentiality, and system availability.

CVSS3: 7
msrc
больше 4 лет назад

A flaw was found in RPM's signature check functionality when reading a package file. This flaw allows an attacker who can convince a victim to install a seemingly verifiable package whose signature header was modified to cause RPM database corruption and execute code. The highest threat from this vulnerability is to data integrity confidentiality and system availability.

CVSS3: 7
debian
больше 4 лет назад

A flaw was found in RPM's signature check functionality when reading a ...

EPSS

Процентиль: 37%
0.00155
Низкий

7.5 High

CVSS3

5.1 Medium

CVSS2