КиберосноваSGRC
BDU:2020-04856
Низкий

BDU:2020-04856: Уязвимость микропрограммного обеспечения серверных плат, серверных систем и вычислительных модулей Intel, связанная с освобождением неверного указателя, позволяющая нарушителю вызвать отказ в обслуживании

CVSS v34.3
CVSS v22.1

Детали уязвимости BDU:2020-04856

Описание

Уязвимость микропрограммного обеспечения серверных плат, серверных систем и вычислительных модулей Intel связана с освобождением неверного указателя. Эксплуатация уязвимости может позволить нарушителю вызвать отказ в обслуживании

Что делать с BDU:2020-04856

Низкая уязвимость (CVSS 4.3) — устраните при плановом обновлении. Если уязвимый компонент не используется в критичных системах, риск минимален.

Используйте калькулятор CVSS для пересчёта с учётом вашей среды. Автоматизируйте мониторинг через модуль БДУ ФСТЭК в КиберОснова.

Оценка критичности (CVSS)

v3.1
4.3Средний
Пересчитать →
v2
2.1
Только просмотр
AV:L/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:LAV:L/AC:L/Au:N/C:N/I:N/A:P

CWE — тип уязвимости

CVE — международный идентификатор

CWE-763
Освобождение невалидного указателя

Попытка освободить невыделенную или уже освобождённую память. Приводит к аварийному завершению.

Как атакуют и что делать ▾

Сценарий атаки

Освобождение указателя, который не был выделен через malloc, или повреждённого указателя. Heap corruption.

Последствия

Аварийное завершение, потенциально — выполнение кода через heap corruption.

Рекомендации

Используйте AddressSanitizer, обнуляйте указатели после free(), проверяйте выделение.

Тактики и техники

Манипулирование структурами данных

Уязвимое ПО (18)

ВендорНазваниеВерсияПлатформа
Intel Corp.Intel Server System R1000WTдо 1.59Не указана
Intel Corp.Intel Server System R2000WTдо 1.59Не указана
Intel Corp.Intel Server Board S2600WTдо 1.59Не указана
Intel Corp.Intel Server Board S2600CWдо 1.59Не указана
Intel Corp.Intel Compute Module HNS2600KPдо 1.59Не указана
Intel Corp.Intel Server Board S2600KPдо 1.59Не указана
Intel Corp.Intel Compute Module HNS2600TPдо 1.59Не указана
Intel Corp.Intel Server Board S2600TPдо 1.59Не указана
Intel Corp.Intel Server System R1000SPдо 1.59Не указана
Intel Corp.Intel Server System LSVRPдо 1.59Не указана
Intel Corp.Intel Server System LR1304SPдо 1.59Не указана
Intel Corp.Intel Server Board S1200SPдо 1.59Не указана
Intel Corp.Intel Server System R1000WFдо 1.59Не указана
Intel Corp.Intel Server System R2000WFдо 1.59Не указана
Intel Corp.Intel Server Board S2600WFдо 1.59Не указана
Intel Corp.Intel Server Board S2600STдо 1.59Не указана
Intel Corp.Intel Compute Module HNS2600BPдо 1.59Не указана
Intel Corp.Intel Server Board S2600BPдо 1.59Не указана

Рекомендации по устранению

Использвание рекомендаций: https://www.intel.com/content/www/us/en/security-center/advisory/intel-sa-00384.html

SLA ФСТЭК №117

30 дней

по базовой оценке CVSS 4.3

Уточните SLA под вашу среду

Базовый балл 4.3 не учитывает инфраструктуру. Задайте Environmental-метрики (CR/IR/AR) в калькуляторе — SLA пересчитается автоматически.

Пересчитать CVSS с учётом среды

Threat Intelligence

SSVC: Отслеживать

Низкий текущий риск. Устраните при плановом обновлении.

EPSS — вероятность эксплуатации0.1%

Вероятность эксплуатации в 30 дней (FIRST EPSS)

Информация

Обнаружена

2020-08-11

Опубликована

2020-10-27

Обновлена

2020-10-27

Эксплойт

Данные уточняются

Исправление

Уязвимость устранена

Статус

Подтверждена производителем

КиберОснова

Управляйте уязвимостями, а не таблицами

Платформа автоматически подтягивает новые записи из БДУ, привязывает к вашим активам и считает SLA по приказу №117 — без ручного мониторинга.

  • Уязвимости → активы → ответственные — цепочка за минуту
  • SLA-таймеры и эскалация — дедлайны не горят
  • PDF-отчёт для ФСТЭК — за один клик
Попробовать бесплатно

Связанные уязвимости

Источник: Банк данных угроз безопасности информации ФСТЭК России (bdu.fstec.ru). Банк данных создан в соответствии с Приказом ФСТЭК России от 16.02.2015 №9. Данные общедоступны и предоставляются на безвозмездной основе. Оператор: ФАУ «ГНИИИ ПТЗИ ФСТЭК России».

Что добавляет КиберОснова к данным БДУ ФСТЭК

CVSS v4.0 + калькулятор

Единственный бесплатный калькулятор CVSS v4.0 на русском языке

SLA по приказу №117

Автоматический расчёт сроков устранения: 24ч, 7дн, 30дн

EPSS + CISA KEV

Оценка вероятности эксплуатации и статус активных атак

Полнотекстовый поиск

По названию, CVE, CWE, описанию — русский и английский

Связанные уязвимости

Автоматический подбор по затронутому ПО

Мобильная версия

Адаптивный интерфейс для работы с телефона и планшета

Автоматизируйте управление уязвимостями

КиберОснова SGRC: БДУ ФСТЭК + CVSS + SLA по приказу №117 в одном интерфейсе.

Калькулятор CVSS v4.0