КиберосноваSGRC
BDU:2020-00884
Низкий

BDU:2020-00884: Уязвимость микропрограммного обеспечения процессоров Intel c Intel Processor Graphics, связанная с отсутствием защиты служебных данных, позволяющая нарушителю раскрыть защищаемую информацию

CVSS v35.5
CVSS v21.9

Детали уязвимости BDU:2020-00884

Описание

Уязвимость микропрограммного обеспечения процессоров Intel c Intel Processor Graphics связана с отсутствием защиты служебных данных. Эксплуатация уязвимости может позволить нарушителю раскрыть защищаемую информацию

Что делать с BDU:2020-00884

Низкая уязвимость (CVSS 5.5) — устраните при плановом обновлении. Если уязвимый компонент не используется в критичных системах, риск минимален.

Используйте калькулятор CVSS для пересчёта с учётом вашей среды. Автоматизируйте мониторинг через модуль БДУ ФСТЭК в КиберОснова.

Оценка критичности (CVSS)

v3.1
5.5Средний
Пересчитать →
v2
1.9
Только просмотр
AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:NAV:L/AC:M/Au:N/C:P/I:N/A:N

CWE — тип уязвимости

CVE — международный идентификатор

CWE-200
Раскрытие информации

Программа непреднамеренно раскрывает конфиденциальные данные: стек вызовов, пути, credentials.

Как атакуют и что делать ▾

Сценарий атаки

Сервер возвращает стек вызовов, пути к файлам, версии ПО, SQL-запросы в сообщениях об ошибках.

Последствия

Утечка внутренней архитектуры, помогает атакующему планировать дальнейшие шаги.

Рекомендации

Отключите подробные ошибки в production, используйте generic error pages, логируйте на сервере.

Тактики и техники

Несанкционированный сбор информации

Уязвимое ПО (59)

ВендорНазваниеВерсияПлатформа
Canonical Ltd.Ubuntu16.04 LTSНе указана
Canonical Ltd.Ubuntu18.04 LTSНе указана
Intel Corp.7th Generation Intel Core-Не указана
Intel Corp.8th Generation Intel Core-Не указана
Intel Corp.9th Generation Intel Core-Не указана
Intel Corp.4th Generation Intel Core-Не указана
Intel Corp.3th Generation Intel Core-Не указана
Intel Corp.6th Generation Intel Core-Не указана
Intel Corp.Intel Pentium Silver Series-Не указана
Intel Corp.Intel Xeon E3 v3-Не указана
Intel Corp.Intel Pentium Gold Series-Не указана
Intel Corp.Intel Atom X series-Не указана
Intel Corp.Intel Xeon E3 v2-Не указана
Intel Corp.Intel Xeon E3 v6-Не указана
Intel Corp.Intel Xeon E3 v5-Не указана
Intel Corp.Intel Atom Z series-Не указана
Intel Corp.Intel Atom Processor A Series-Не указана
Intel Corp.Celeron 2000 Series-Не указана
Canonical Ltd.Ubuntu14.04 ESMНе указана
Intel Corp.Intel Celeron Processor G3900 Series-Не указана
Intel Corp.Intel Celeron Processor G4900 Series-Не указана
Intel Corp.Intel Xeon Processor E-2100-Не указана
Canonical Ltd.Ubuntu19.10Не указана
Intel Corp.10th Generation Intel Core-Не указана
Intel Corp.Intel Xeon Processor E-2200-Не указана
Intel Corp.Intel Celeron Processor 5000 Series-Не указана
Intel Corp.Intel Pentium Processor A1000-Не указана
Intel Corp.Intel Pentium Processor 2000-Не указана
Intel Corp.Intel Pentium Processor 3500-Не указана
Intel Corp.Intel Pentium Processor 4000-Не указана
Intel Corp.Intel Pentium Processor G2000-Не указана
Intel Corp.Intel Pentium Processor G3000-Не указана
Intel Corp.Intel Pentium Processor G4000-Не указана
Intel Corp.Intel Pentium Processor J2000-Не указана
Intel Corp.Intel Pentium Processor J3000-Не указана
Intel Corp.Intel Pentium Processor J4000-Не указана
Intel Corp.Intel Pentium Processor N3500-Не указана
Intel Corp.Intel Pentium Processor N3700-Не указана
Intel Corp.Intel Pentium Processor N4000-Не указана
Intel Corp.Intel Celeron Processor 927UE-Не указана
Intel Corp.Intel Celeron Processor 1000-Не указана
Intel Corp.Celeron Processor 3800-Не указана
Intel Corp.Celeron Processor 3900-Не указана
Intel Corp.Celeron Processor 4000-Не указана
Intel Corp.Intel Celeron Processor G1000-Не указана
Intel Corp.Intel Celeron Processor J1000-Не указана
Intel Corp.Intel Celeron Processor J3000-Не указана
Intel Corp.Intel Celeron Processor J4000-Не указана
Intel Corp.Intel Celeron Processor N2000-Не указана
Intel Corp.Intel Celeron Processor N3000-Не указана

Показано 50 из 59

Среды функционирования (2)

ВендорНазваниеВерсияПлатформа
АО «ИВК»Альт 8 СП-Не указана
АО «Концерн ВНИИНС»ОС ОН «Стрелец»до 16.01.2023Не указана

Рекомендации по устранению

Использование рекомендаций: Для микропрограммного обеспечения процессоров Intel: https://www.intel.com/content/www/us/en/security-center/advisory/intel-sa-00314.html Для Ubuntu: https://usn.ubuntu.com/4253-1/ https://usn.ubuntu.com/4253-2/ https://usn.ubuntu.com/4254-1/ https://usn.ubuntu.com/4254-2/ https://usn.ubuntu.com/4255-1/ https://usn.ubuntu.com/4255-2/ https://usn.ubuntu.com/4285-1/ https://usn.ubuntu.com/4287-1/ Для ОС ОН «Стрелец»: Обновление программного обеспечения linux до версии 5.4.123-1~bpo10+1.osnova162.strelets Для Linux: https://git.kernel.org/pub/scm/linux/kernel/git/torvalds/linux.git/commit/?id=bc8a76a152c5f9ef3b48104154a65a68a8b76946 Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства

SLA ФСТЭК №117

30 дней

по базовой оценке CVSS 5.5

Уточните SLA под вашу среду

Базовый балл 5.5 не учитывает инфраструктуру. Задайте Environmental-метрики (CR/IR/AR) в калькуляторе — SLA пересчитается автоматически.

Пересчитать CVSS с учётом среды

Threat Intelligence

SSVC: Отслеживать

Низкий текущий риск. Устраните при плановом обновлении.

EPSS — вероятность эксплуатации4.5%

Вероятность эксплуатации в 30 дней (FIRST EPSS)

Информация

Обнаружена

2020-01-09

Опубликована

2020-03-04

Обновлена

2024-09-16

Эксплойт

Данные уточняются

Исправление

Уязвимость устранена

Статус

Подтверждена производителем

КиберОснова

Управляйте уязвимостями, а не таблицами

Платформа автоматически подтягивает новые записи из БДУ, привязывает к вашим активам и считает SLA по приказу №117 — без ручного мониторинга.

  • Уязвимости → активы → ответственные — цепочка за минуту
  • SLA-таймеры и эскалация — дедлайны не горят
  • PDF-отчёт для ФСТЭК — за один клик
Попробовать бесплатно

Связанные уязвимости

Источник: Банк данных угроз безопасности информации ФСТЭК России (bdu.fstec.ru). Банк данных создан в соответствии с Приказом ФСТЭК России от 16.02.2015 №9. Данные общедоступны и предоставляются на безвозмездной основе. Оператор: ФАУ «ГНИИИ ПТЗИ ФСТЭК России».

Что добавляет КиберОснова к данным БДУ ФСТЭК

CVSS v4.0 + калькулятор

Единственный бесплатный калькулятор CVSS v4.0 на русском языке

SLA по приказу №117

Автоматический расчёт сроков устранения: 24ч, 7дн, 30дн

EPSS + CISA KEV

Оценка вероятности эксплуатации и статус активных атак

Полнотекстовый поиск

По названию, CVE, CWE, описанию — русский и английский

Связанные уязвимости

Автоматический подбор по затронутому ПО

Мобильная версия

Адаптивный интерфейс для работы с телефона и планшета

Автоматизируйте управление уязвимостями

КиберОснова SGRC: БДУ ФСТЭК + CVSS + SLA по приказу №117 в одном интерфейсе.

Калькулятор CVSS v4.0