ROSA-SA-18-03-22.001 — различия между версиями
Материал из Rosalab Wiki
(→Рекомендации по нейтрализации:) |
(→Затронутые продукты:) |
||
(не показано 6 промежуточных версий этого же участника) | |||
Строка 13: | Строка 13: | ||
; | ; | ||
==== Затронутые <abbr title="К какому программному средству относится уязвимость">продукты</abbr>: ==== | ==== Затронутые <abbr title="К какому программному средству относится уязвимость">продукты</abbr>: ==== | ||
− | *ОС РОСА КОБАЛЬТ | + | *ОС РОСА RED |
+ | *ОС РОСА Fresh | ||
+ | <!--*ОС РОСА КОБАЛЬТ--> | ||
+ | |||
+ | ; | ||
− | |||
==== <abbr title="Всего мы используем 5 степеней градации - от наиболее важной к наименее важной: КРИТИЧЕСКАЯ (требует немедленного реагирования), ВЫСОКАЯ, СРЕДНЯЯ, НИЗКАЯ, НЕЗНАЧИТЕЛЬНАЯ (немедленное обновление не требуется).">Критичность</abbr> уязвимости: ==== | ==== <abbr title="Всего мы используем 5 степеней градации - от наиболее важной к наименее важной: КРИТИЧЕСКАЯ (требует немедленного реагирования), ВЫСОКАЯ, СРЕДНЯЯ, НИЗКАЯ, НЕЗНАЧИТЕЛЬНАЯ (немедленное обновление не требуется).">Критичность</abbr> уязвимости: ==== | ||
− | * | + | * Средняя |
+ | |||
+ | ; | ||
− | |||
==== <abbr title="Всего мы используем 5 вариантов статуса решения проблемы, от благоприятного к неблагоприятному - от УСТРАНЕНА (проблема решена), НЕЙТРАЛИЗОВАНА, ИНФОРМАЦИЯ ПРОВЕРЯЕТСЯ, ВЕДУТСЯ РАБОТЫ ПО УСТРАНЕНИЮ до НЕ УСТРАНЕНА (проблема не решена).">Статус</abbr> уязвимости: ==== | ==== <abbr title="Всего мы используем 5 вариантов статуса решения проблемы, от благоприятного к неблагоприятному - от УСТРАНЕНА (проблема решена), НЕЙТРАЛИЗОВАНА, ИНФОРМАЦИЯ ПРОВЕРЯЕТСЯ, ВЕДУТСЯ РАБОТЫ ПО УСТРАНЕНИЮ до НЕ УСТРАНЕНА (проблема не решена).">Статус</abbr> уязвимости: ==== | ||
Строка 40: | Строка 44: | ||
===== БДУ ФСТЭК: ===== | ===== БДУ ФСТЭК: ===== | ||
<blockquote> | <blockquote> | ||
− | + | *[https://bdu.fstec.ru/ubi/vul/view/id/22566 BDU:2017-02070] | |
+ | *[https://bdu.fstec.ru/ubi/vul/view/id/22980 BDU:2017-02364] | ||
</blockquote> | </blockquote> | ||
; | ; | ||
+ | |||
===== CVEs: ===== | ===== CVEs: ===== | ||
<blockquote> | <blockquote> | ||
Строка 53: | Строка 59: | ||
; | ; | ||
==== Дополнительная информация: ==== | ==== Дополнительная информация: ==== | ||
− | + | *В ОС РОСА RED X3 уязвимость актуальна для mercurial и subversion. | |
+ | *В ОС РОСА Fresh R10 уязвимость актуальна только для subversion. При использовании новейшей версии mercurial (версия 4.4.1 и выше) уязвимость не актуальна. | ||
[[Category:Security Advisories]] | [[Category:Security Advisories]] |
Текущая версия на 10:33, 26 марта 2018
Содержание
Номер бюллетеня безопасности:
ROSA-SA-18-03-22.001
Описание уязвимости:
Специально составленные URL, включающие в себя "ssh://" могут заставить клиентов subversion, git или mercurial выполнить произвольный код.
Затронутые продукты:
- ОС РОСА RED
- ОС РОСА Fresh
Критичность уязвимости:
- Средняя
Статус уязвимости:
- Информация проверяется
Пакеты к обновлению:
- На данный момент отсутствуют
Рекомендации по нейтрализации:
- На данный момент не рекомендуется использовать связки "svn+ssh", "git+ssh" и "mercurial+ssh"
Наличие информации об уязвимости в общедоступных БД:
БДУ ФСТЭК:
CVEs:
Дополнительная информация:
- В ОС РОСА RED X3 уязвимость актуальна для mercurial и subversion.
- В ОС РОСА Fresh R10 уязвимость актуальна только для subversion. При использовании новейшей версии mercurial (версия 4.4.1 и выше) уязвимость не актуальна.