Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2022-02061

Опубликовано: 25 мар. 2019
Источник: fstec
CVSS3: 8.1
CVSS2: 8.8
EPSS Низкий

Описание

Уязвимость функции Exiv2::Internal::Nikon1MakerNote::print0x0088 компонента nikonmn_int.cpp библиотеки для управления метаданными медиафайлов Exiv2 связана с чтением за допустимыми границами буфера данных. Эксплуатация уязвимости позволяет нарушителю, действующему удаленно, получить доступ к конфиденциальным данным, а также вызвать отказ в обслуживании

Вендор

Сообщество свободного программного обеспечения
ООО «РусБИТех-Астра»
Exiv2 authors
АО "НППКТ"

Наименование ПО

Debian GNU/Linux
Astra Linux Special Edition
Exiv2
Astra Linux Common Edition
ОСОН ОСнова Оnyx

Версия ПО

9 (Debian GNU/Linux)
10 (Debian GNU/Linux)
11 (Debian GNU/Linux)
1.7 (Astra Linux Special Edition)
до 0.27.1 (Exiv2)
4.7 (Astra Linux Special Edition)
1.6 «Смоленск» (Astra Linux Common Edition)
до 2.8 (ОСОН ОСнова Оnyx)

Тип ПО

Операционная система
Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

Сообщество свободного программного обеспечения Debian GNU/Linux 9
Сообщество свободного программного обеспечения Debian GNU/Linux 10
Сообщество свободного программного обеспечения Debian GNU/Linux 11
ООО «РусБИТех-Астра» Astra Linux Special Edition 1.7
ООО «РусБИТех-Астра» Astra Linux Special Edition 4.7
ООО «РусБИТех-Астра» Astra Linux Common Edition 1.6 «Смоленск»
АО "НППКТ" ОСОН ОСнова Оnyx до 2.8

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 8,8)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 8,1)

Возможные меры по устранению уязвимости

Для Exiv2:
использование рекомендаций производителя: https://github.com/Exiv2/exiv2/issues/756
Для Debian:
использование рекомендаций производителя: https://security-tracker.debian.org/tracker/CVE-2020-18771
Для Astra Linux Special Edition 1.7: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2023-0303SE17MD
Для Astra Linux Special Edition для архитектуры ARM для 4.7: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2023-0316SE47MD
Для ОСОН ОСнова Оnyx:
Обновление программного обеспечения exiv2 до версии 0.25.repack-4+deb10u4.osnova1
Для ОС Astra Linux:
обновить пакет exiv2 до 0.25-3.1+deb9u4 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se16-bulletin-20251225SE16

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 42%
0.00204
Низкий

8.1 High

CVSS3

8.8 High

CVSS2

Связанные уязвимости

CVSS3: 8.1
ubuntu
больше 4 лет назад

Exiv2 0.27.99.0 has a global buffer over-read in Exiv2::Internal::Nikon1MakerNote::print0x0088 in nikonmn_int.cpp which can result in an information leak.

CVSS3: 3.5
redhat
почти 7 лет назад

Exiv2 0.27.99.0 has a global buffer over-read in Exiv2::Internal::Nikon1MakerNote::print0x0088 in nikonmn_int.cpp which can result in an information leak.

CVSS3: 8.1
nvd
больше 4 лет назад

Exiv2 0.27.99.0 has a global buffer over-read in Exiv2::Internal::Nikon1MakerNote::print0x0088 in nikonmn_int.cpp which can result in an information leak.

CVSS3: 8.1
debian
больше 4 лет назад

Exiv2 0.27.99.0 has a global buffer over-read in Exiv2::Internal::Niko ...

CVSS3: 8.1
github
больше 3 лет назад

Exiv2 0.27.99.0 has a global buffer over-read in Exiv2::Internal::Nikon1MakerNote::print0x0088 in nikonmn_int.cpp which can result in an information leak.

EPSS

Процентиль: 42%
0.00204
Низкий

8.1 High

CVSS3

8.8 High

CVSS2