КиберосноваSGRC
BDU:2021-00364
Высокий

BDU:2021-00364: Уязвимость функции parse_args() программы системного администрирования Sudo, позволяющая нарушителю повысить свои привилегии до уровня root

CVSS v37.8
CVSS v27.2

Детали уязвимости BDU:2021-00364

Описание

Уязвимость функции parse_args() программы системного администрирования Sudo связана с переполнением буфера в динамической памяти. Эксплуатация уязвимости может позволить нарушителю повысить свои привилегии до уровня root

Что делать с BDU:2021-00364

Высокая уязвимость (CVSS 7.8) должна быть устранена в приоритетном порядке. Рекомендуемый срок — 7 дней по приказу ФСТЭК №117. Проверьте список затронутого ПО ниже и запланируйте обновление.

Используйте калькулятор CVSS для пересчёта с учётом вашей среды. Автоматизируйте мониторинг через модуль БДУ ФСТЭК в КиберОснова.

Оценка критичности (CVSS)

v3.1
7.8Высокий
Пересчитать →
v2
7.2
Только просмотр
AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HAV:L/AC:L/Au:N/C:C/I:C/A:C

CWE — тип уязвимости

CVE — международный идентификатор

CWE-122
Переполнение буфера кучи

Переполнение буфера в динамически выделенной памяти (куче). Приводит к выполнению произвольного кода.

Как атакуют и что делать ▾

Сценарий атаки

Переполнение буфера в куче (heap) — перезапись метаданных malloc-чанков, vtable указателей.

Последствия

Выполнение произвольного кода через перезапись heap-структур.

Рекомендации

Используйте safe allocators (jemalloc), ASAN, проверку границ.

Тактики и техники

Манипулирование структурами данных

Уязвимое ПО (35)

ВендорНазваниеВерсияПлатформа
Canonical Ltd.Ubuntu12.0432-bit
Red Hat Inc.Red Hat Enterprise Linux7IA-32
Canonical Ltd.Ubuntu16.04 LTS32-bit
ООО «РусБИТех-Астра»Astra Linux Special Edition1.5 «Смоленск»64-bit
Canonical Ltd.Ubuntu18.04 LTSНе указана
ООО «РусБИТех-Астра»Astra Linux Special Edition1.6 «Смоленск»Не указана
Red Hat Inc.Red Hat Virtualization4Не указана
ООО «РусБИТех-Астра»Astra Linux Common Edition2.12 «Орёл»Не указана
Red Hat Inc.Red Hat Enterprise Linux8Не указана
Canonical Ltd.Ubuntu14.04 ESMНе указана
Сообщество свободного программного обеспеченияDebian GNU/Linux10Не указана
ООО «Ред Софт»РЕД ОС7.2 МуромНе указана
Red Hat Inc.Red Hat Enterprise Linux7.6 Extended Update SupportНе указана
Red Hat Inc.Red Hat Enterprise Linux7.2 Advanced Update SupportНе указана
ООО «РусБИТех-Астра»Astra Linux Special Edition для «Эльбрус»8.1 «Ленинград»Не указана
Red Hat Inc.Red Hat Enterprise Linux7.4 US for SAP SolutionsНе указана
Red Hat Inc.Red Hat Enterprise Linux7.3 Advanced Update SupportНе указана
Fedora ProjectFedora32Не указана
Red Hat Inc.Red Hat Enterprise Linux7.4 Telco Extended Update SupportНе указана
Red Hat Inc.Red Hat Enterprise Linux7.4 Advanced Update SupportНе указана
Canonical Ltd.Ubuntu20.04 LTSНе указана
Canonical Ltd.Ubuntu20.10Не указана
Red Hat Inc.Red Hat Enterprise Linux8.1 Extended Update SupportНе указана
Red Hat Inc.Red Hat Enterprise Linux7.7 Extended Update SupportНе указана
Fedora ProjectFedora33Не указана
Red Hat Inc.Red Hat Enterprise Linux8.2 Extended Update SupportНе указана
Red Hat Inc.Red Hat Enterprise Linux6 Extended Lifecycle SupportНе указана
Todd C. MillerSudoдо 1.9.5p2Не указана
ООО «Юбитех»UBLinux21.1Не указана
ООО «Юбитех»UBLinux2102Не указана
АО «ИВК»Альт 8 СП-Не указана
АО «НППКТ»ОСОН ОСнова Оnyxдо 2.1Не указана
АО «Концерн ВНИИНС»ОС ОН «Стрелец»до 16.01.2023Не указана
АО «НТЦ ИТ РОСА»ROSA Virtualization 3.03.0Не указана
ФССП РоссииОС ТД АИС ФССП России-Не указана

Среды функционирования (36)

ВендорНазваниеВерсияПлатформа
Canonical Ltd.Ubuntu12.0432-bit
Red Hat Inc.Red Hat Enterprise Linux7IA-32
Canonical Ltd.Ubuntu16.04 LTS32-bit
ООО «РусБИТех-Астра»Astra Linux Special Edition1.5 «Смоленск»64-bit
ООО «РусБИТех-Астра»Astra Linux Special Edition1.5 «Смоленск»Не указана
Red Hat Inc.Red Hat Enterprise Linux7Не указана
Canonical Ltd.Ubuntu16.04 LTSНе указана
Canonical Ltd.Ubuntu12.04Не указана
Canonical Ltd.Ubuntu18.04 LTSНе указана
ООО «РусБИТех-Астра»Astra Linux Special Edition1.6 «Смоленск»Не указана
ООО «РусБИТех-Астра»Astra Linux Common Edition2.12 «Орёл»Не указана
Red Hat Inc.Red Hat Enterprise Linux8Не указана
Canonical Ltd.Ubuntu14.04 ESMНе указана
Сообщество свободного программного обеспеченияDebian GNU/Linux10Не указана
ООО «Ред Софт»РЕД ОС7.2 МуромНе указана
Red Hat Inc.Red Hat Enterprise Linux7.6 Extended Update SupportНе указана
Red Hat Inc.Red Hat Enterprise Linux7.2 Advanced Update SupportНе указана
ООО «РусБИТех-Астра»Astra Linux Special Edition для «Эльбрус»8.1 «Ленинград»Не указана
Red Hat Inc.Red Hat Enterprise Linux7.4 US for SAP SolutionsНе указана
Red Hat Inc.Red Hat Enterprise Linux7.3 Advanced Update SupportНе указана
Fedora ProjectFedora32Не указана
Red Hat Inc.Red Hat Enterprise Linux7.4 Telco Extended Update SupportНе указана
Red Hat Inc.Red Hat Enterprise Linux7.4 Advanced Update SupportНе указана
Canonical Ltd.Ubuntu20.04 LTSНе указана
Canonical Ltd.Ubuntu20.10Не указана
Red Hat Inc.Red Hat Enterprise Linux8.1 Extended Update SupportНе указана
Red Hat Inc.Red Hat Enterprise Linux7.7 Extended Update SupportНе указана
Fedora ProjectFedora33Не указана
Red Hat Inc.Red Hat Enterprise Linux8.2 Extended Update SupportНе указана
Red Hat Inc.Red Hat Enterprise Linux6 Extended Lifecycle SupportНе указана

Рекомендации по устранению

Использование рекомендаций: Для Sudo: https://www.sudo.ws/stable.html#1.9.5p2 Для Ubuntu: https://ubuntu.com/security/notices/USN-4705-1 https://ubuntu.com/security/notices/USN-4705-2 Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/cve-2021-3156 https://bugzilla.redhat.com/show_bug.cgi?id=1917684 Для Debian GNU/Linux: https://www.debian.org/security/2021/dsa-4839 Для Fedora: https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/CALA5FTXIQBRRYUA2ZQNJXB6OQMAXEII/ https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/LHXK6ICO5AYLGFK2TAX5MZKUXTUKWOJY/ Для Ред ОС: https://redos.red-soft.ru/updatesec/ Для UBLinux: https://security.ublinux.ru/ASA-202101-25/generate Для Astra Linux: Обновление программного обеспечения (пакета sudo) до 1.8.19p1-2.1+deb9u3 или более поздней версии Или использование рекомендаций производителя: https://wiki.astralinux.ru/astra-linux-se16-bulletin-20210730SE16 https://wiki.astralinux.ru/astra-linux-se81-bulletin-20211019SE81 Для ОС ОН «Стрелец»: Обновление программного обеспечения sudo до версии 1.8.27-1+deb10u3.strelets2 Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства Для программной системы управления средой виртуализации с подсистемой безагентного резервного копирования виртуальных машин «ROSA Virtualization 3.0»: https://abf.rosa.ru/advisories/ROSA-SA-2025-2719 Для ОС ТД АИС ФССП России: https://goslinux.fssp.gov.ru/update-security/62ff9f7a-d1db-4e5f-b27f-744d3f9cab4f

SLA ФСТЭК №117

7 дней

по базовой оценке CVSS 7.8

Уточните SLA под вашу среду

Базовый балл 7.8 не учитывает инфраструктуру. Задайте Environmental-метрики (CR/IR/AR) в калькуляторе — SLA пересчитается автоматически.

Пересчитать CVSS с учётом среды

Threat Intelligence

SSVC: Немедленно устранить

Эксплуатируется или вероятность крайне высока. Приоритет №1 — устраните в первую очередь.

EPSS — вероятность эксплуатации99.3%

Вероятность эксплуатации в 30 дней (FIRST EPSS)

CISA KEV — активно эксплуатируется

Включена в каталог Known Exploited Vulnerabilities. Устранение — приоритет.

Информация

Обнаружена

2021-01-26

Опубликована

2021-01-28

Обновлена

2026-05-18

Эксплойт

Существует в открытом доступе

Исправление

Уязвимость устранена

Статус

Подтверждена производителем

КиберОснова

Управляйте уязвимостями, а не таблицами

Платформа автоматически подтягивает новые записи из БДУ, привязывает к вашим активам и считает SLA по приказу №117 — без ручного мониторинга.

  • Уязвимости → активы → ответственные — цепочка за минуту
  • SLA-таймеры и эскалация — дедлайны не горят
  • PDF-отчёт для ФСТЭК — за один клик
Попробовать бесплатно

Связанные уязвимости

Источник: Банк данных угроз безопасности информации ФСТЭК России (bdu.fstec.ru). Банк данных создан в соответствии с Приказом ФСТЭК России от 16.02.2015 №9. Данные общедоступны и предоставляются на безвозмездной основе. Оператор: ФАУ «ГНИИИ ПТЗИ ФСТЭК России».

Что добавляет КиберОснова к данным БДУ ФСТЭК

CVSS v4.0 + калькулятор

Единственный бесплатный калькулятор CVSS v4.0 на русском языке

SLA по приказу №117

Автоматический расчёт сроков устранения: 24ч, 7дн, 30дн

EPSS + CISA KEV

Оценка вероятности эксплуатации и статус активных атак

Полнотекстовый поиск

По названию, CVE, CWE, описанию — русский и английский

Связанные уязвимости

Автоматический подбор по затронутому ПО

Мобильная версия

Адаптивный интерфейс для работы с телефона и планшета

Автоматизируйте управление уязвимостями

КиберОснова SGRC: БДУ ФСТЭК + CVSS + SLA по приказу №117 в одном интерфейсе.

Калькулятор CVSS v4.0