КиберосноваSGRC
BDU:2020-04459
Низкий

BDU:2020-04459: Уязвимость микропрограммного обеспечения процессоров Intel, связанная с отсутствием защиты служебных данных, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации

CVSS v22.1
Открыть на bdu.fstec.ruК реестру

Детали уязвимости BDU:2020-04459

Описание

Уязвимость микропрограммного обеспечения процессоров Intel связана с отсутствием защиты служебных данных. Эксплуатация уязвимости может позволить нарушителю получить несанкционированный доступ к защищаемой информации

Что делать с BDU:2020-04459

Низкая уязвимость (CVSS 2.1) — устраните при плановом обновлении. Если уязвимый компонент не используется в критичных системах, риск минимален.

Используйте калькулятор CVSS для пересчёта с учётом вашей среды. Автоматизируйте мониторинг через модуль БДУ ФСТЭК в КиберОснова.

Оценка критичности (CVSS)

v2
2.1
Только просмотр
AV:L/AC:L/Au:N/C:P/I:N/A:N

CWE — тип уязвимости

CVE — международный идентификатор

CWE-200
Раскрытие информации

Программа непреднамеренно раскрывает конфиденциальные данные: стек вызовов, пути, credentials.

Как атакуют и что делать ▾

Сценарий атаки

Сервер возвращает стек вызовов, пути к файлам, версии ПО, SQL-запросы в сообщениях об ошибках.

Последствия

Утечка внутренней архитектуры, помогает атакующему планировать дальнейшие шаги.

Рекомендации

Отключите подробные ошибки в production, используйте generic error pages, логируйте на сервере.

Тактики и техники

Несанкционированный сбор информации

Уязвимое ПО (39)

ВендорНазваниеВерсияПлатформа
Canonical Ltd.Ubuntu16.04 LTS32-bit
ООО «РусБИТех-Астра»Astra Linux Special Edition1.5 «Смоленск»64-bit
Сообщество свободного программного обеспеченияDebian GNU/Linux9Не указана
Canonical Ltd.Ubuntu18.04 LTSНе указана
ООО «РусБИТех-Астра»Astra Linux Special Edition1.6 «Смоленск»Не указана
Intel Corp.7th Generation Intel Core-Не указана
Intel Corp.8th Generation Intel Core-Не указана
Intel Corp.5th Generation Intel Core-Не указана
Intel Corp.9th Generation Intel Core-Не указана
Intel Corp.4th Generation Intel Core-Не указана
Intel Corp.3th Generation Intel Core-Не указана
Intel Corp.6th Generation Intel Core-Не указана
Intel Corp.Legacy Intel Celeron-Не указана
Intel Corp.Legacy Intel Core-Не указана
Intel Corp.Legacy Intel Pentium-Не указана
Intel Corp.Intel Xeon E3-Не указана
Intel Corp.Intel Pentium Gold Series-Не указана
Intel Corp.Intel Celeron G Series-Не указана
Intel Corp.Intel Core X-series-Не указана
Intel Corp.Intel Xeon E3 v4-Не указана
Intel Corp.Intel Xeon E3 v2-Не указана
Intel Corp.Intel Xeon E3 v6-Не указана
Intel Corp.Intel Xeon E3 v5-Не указана
Novell Inc.OpenSUSE Leap15.1Не указана
Canonical Ltd.Ubuntu14.04 ESMНе указана
Сообщество свободного программного обеспеченияDebian GNU/Linux8Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux10Не указана
Fedora ProjectFedora31Не указана
Canonical Ltd.Ubuntu19.10Не указана
Intel Corp.10th Generation Intel Core-Не указана
Intel Corp.Intel Xeon Processor E Family-Не указана
Intel Corp.Intel Celeron Processor 5000 Series-Не указана
Intel Corp.Intel Pentium Processor Family-Не указана
Fedora ProjectFedora32Не указана
Canonical Ltd.Ubuntu20.04 LTSНе указана
Novell Inc.OpenSUSE Leap15.2Не указана
Intel Corp.Intel Celeron Processor Family-Не указана
Intel Corp.Intel Microcodeintel:celeron 1000m - g4950intel:core 4205u - i3-4350Не указана
АО "НППКТ"ОСОН ОСнова Оnyxдо 2.4Не указана

Среды функционирования (15)

ВендорНазваниеВерсияПлатформа
Canonical Ltd.Ubuntu16.04 LTS32-bit
ООО «РусБИТех-Астра»Astra Linux Special Edition1.5 «Смоленск»Не указана
Canonical Ltd.Ubuntu16.04 LTSНе указана
Сообщество свободного программного обеспеченияDebian GNU/Linux9Не указана
Canonical Ltd.Ubuntu18.04 LTSНе указана
ООО «РусБИТех-Астра»Astra Linux Special Edition1.6 «Смоленск»Не указана
Novell Inc.OpenSUSE Leap15.1Не указана
Canonical Ltd.Ubuntu14.04 ESMНе указана
Сообщество свободного программного обеспеченияDebian GNU/Linux8Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux10Не указана
Fedora ProjectFedora31Не указана
Canonical Ltd.Ubuntu19.10Не указана
Fedora ProjectFedora32Не указана
Canonical Ltd.Ubuntu20.04 LTSНе указана
Novell Inc.OpenSUSE Leap15.2Не указана

Рекомендации по устранению

Использование рекомендаций: Для intel-microcode: Обновление программного обеспечения до 3.20200616.1 или более поздней версии Для Astra Linux: Обновление программного обеспечения (пакета intel-microcode) до 3.20200609.2~deb10u1 или более поздней версии Для программных продуктов Intel Corp.: https://www.intel.com/content/www/us/en/security-center/advisory/intel-sa-00320.html Для программных продуктов Novell Inc.: https://lists.opensuse.org/opensuse-security-announce/2020-06/msg00025.html https://lists.opensuse.org/opensuse-security-announce/2020-07/msg00024.html https://lists.opensuse.org/opensuse-security-announce/2020-07/msg00031.html Для Ubuntu: https://usn.ubuntu.com/4385-1/ https://usn.ubuntu.com/4387-1/ https://usn.ubuntu.com/4388-1/ https://usn.ubuntu.com/4389-1/ https://usn.ubuntu.com/4390-1/ https://usn.ubuntu.com/4391-1/ https://usn.ubuntu.com/4392-1/ https://usn.ubuntu.com/4393-1/ Для Fedora: https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/DT2VKDMQ3I37NBNJ256A2EXR7OJHXXKZ/ https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/NQZMOSHLTBBIECENNXA6M7DN5FEED4KI/ https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/T5OUM24ZC43G4IDT3JUCIHJTSDXJSK6Y/ Для Debian: Использование рекомендаций производителя: https://security-tracker.debian.org/tracker/CVE-2020-0543 Для Astra Linux: Использование рекомендаций производителя: https://wiki.astralinux.ru/astra-linux-se16-bulletin-20210730SE16 Для ОСОН Основа: Обновление программного обеспечения linux до версии 5.14.9-2.osnova179.1

SLA ФСТЭК №117

90 дней

по базовой оценке CVSS 2.1

Threat Intelligence

SSVC: Отслеживать

Низкий текущий риск. Устраните при плановом обновлении.

EPSS — вероятность эксплуатации0.5%

Вероятность эксплуатации в 30 дней (FIRST EPSS)

Информация

Обнаружена

2020-06-15

Опубликована

2020-09-29

Обновлена

2022-10-17

Эксплойт

Данные уточняются

Исправление

Уязвимость устранена

Статус

Подтверждена производителем

КиберОснова

Управляйте уязвимостями, а не таблицами

Платформа автоматически подтягивает новые записи из БДУ, привязывает к вашим активам и считает SLA по приказу №117 — без ручного мониторинга.

  • Уязвимости → активы → ответственные — цепочка за минуту
  • SLA-таймеры и эскалация — дедлайны не горят
  • PDF-отчёт для ФСТЭК — за один клик
Попробовать бесплатно

Связанные уязвимости

Источник: Банк данных угроз безопасности информации ФСТЭК России (bdu.fstec.ru). Банк данных создан в соответствии с Приказом ФСТЭК России от 16.02.2015 №9. Данные общедоступны и предоставляются на безвозмездной основе. Оператор: ФАУ «ГНИИИ ПТЗИ ФСТЭК России».

Что добавляет КиберОснова к данным БДУ ФСТЭК

CVSS v4.0 + калькулятор

Единственный бесплатный калькулятор CVSS v4.0 на русском языке

SLA по приказу №117

Автоматический расчёт сроков устранения: 24ч, 7дн, 30дн

EPSS + CISA KEV

Оценка вероятности эксплуатации и статус активных атак

Полнотекстовый поиск

По названию, CVE, CWE, описанию — русский и английский

Связанные уязвимости

Автоматический подбор по затронутому ПО

Мобильная версия

Адаптивный интерфейс для работы с телефона и планшета

Автоматизируйте управление уязвимостями

КиберОснова SGRC: БДУ ФСТЭК + CVSS + SLA по приказу №117 в одном интерфейсе.

Калькулятор CVSS v4.0