Уязвимость BDU:2019-03643: Информация

Описание

Уязвимость библиотеки для анализа XML-файлов libexpat, связанная с неверным ограничением xml-ссылок на внешние объекты, позволяющая нарушителю вызвать отказ в обслуживании

Важность: HIGH (7,5) Вектор: AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Опубликовано: 28 августа 2019 г.
Изменено: 28 августа 2019 г.
Идентификатор типа ошибки: CWE-611

Исправленные пакеты

Имя пакета
Ветка
Исправлено в версии
Версия в репозитории
Errata ID
№ Задания
Состояние
chromiumsisyphus78.0.3904.97-alt1125.0.6422.141-alt1ALT-PU-2019-3112-1240509Исправлено
chromiump1078.0.3904.97-alt1119.0.6045.159-alt0.p10.1ALT-PU-2019-3112-1240509Исправлено
chromiump979.0.3945.79-alt197.0.4692.99-alt0.p9.1ALT-PU-2020-1050-1243936Исправлено
chromiumc10f178.0.3904.97-alt1110.0.5481.177-alt1.p10.1ALT-PU-2019-3112-1240509Исправлено
chromiumc9f279.0.3945.79-alt184.0.4147.105-alt1.1.p9ALT-PU-2020-1050-1243936Исправлено
chromiump1178.0.3904.97-alt1125.0.6422.141-alt1ALT-PU-2019-3112-1240509Исправлено
chromium-gostsisyphus80.0.3987.132-alt1125.0.6422.112-alt1ALT-PU-2020-1707-1249793Исправлено
chromium-gostp1080.0.3987.132-alt1110.0.5481.177-alt1.p10.1ALT-PU-2020-1707-1249793Исправлено
chromium-gostp983.0.4103.61-alt2.M90P.196.0.4664.45-alt2.p9.1ALT-PU-2020-2441-1255237Исправлено
chromium-gostc10f180.0.3987.132-alt1110.0.5481.177-alt1.p10.1ALT-PU-2020-1707-1249793Исправлено
chromium-gostc9f283.0.4103.61-alt2.M90P.196.0.4664.45-alt2.c9.1ALT-PU-2020-2441-1255237Исправлено
chromium-gostp1180.0.3987.132-alt1124.0.6367.78-alt1ALT-PU-2020-1707-1249793Исправлено
expatsisyphus2.2.9-alt12.5.0-alt1ALT-PU-2020-2053-1252464Исправлено
expatp102.2.9-alt12.5.0-alt1ALT-PU-2020-2053-1252464Исправлено
expatp92.2.10-alt12.4.3-alt1ALT-PU-2020-3273-1261554Исправлено
expatc10f12.2.9-alt12.5.0-alt1ALT-PU-2020-2053-1252464Исправлено
expatc9f22.2.10-alt12.5.0-alt1ALT-PU-2020-3264-1261553Исправлено
expatp112.2.9-alt12.5.0-alt1ALT-PU-2020-2053-1252464Исправлено
firefoxsisyphus70.0.1-alt1126.0.1-alt1ALT-PU-2019-3087-1240250Исправлено
firefoxp1070.0.1-alt1118.0.2-alt0.p10.1ALT-PU-2019-3087-1240250Исправлено
firefoxp972.0.2-alt0.1.p9105.0.1-alt0.c9.1ALT-PU-2020-1617-1245893Исправлено
firefoxc10f170.0.1-alt1112.0.2-alt0.p10.1ALT-PU-2019-3087-1240250Исправлено
firefoxc9f272.0.2-alt0.1.p9105.0.1-alt0.c9.1ALT-PU-2020-1617-1245893Исправлено
firefoxp1170.0.1-alt1126.0.1-alt1ALT-PU-2019-3087-1240250Исправлено
firefox-esrsisyphus68.2.0-alt1115.11.0-alt1ALT-PU-2019-3056-1239816Исправлено
firefox-esrp1068.2.0-alt1115.11.0-alt1ALT-PU-2019-3056-1239816Исправлено
firefox-esrp968.2.0-alt1102.11.0-alt0.c9.1ALT-PU-2019-3106-1240257Исправлено
firefox-esrp868.2.0-alt0.M80P.168.4.1-alt0.M80P.1ALT-PU-2019-3218-1242089Исправлено
firefox-esrc10f168.2.0-alt1115.9.1-alt0.c10.1ALT-PU-2019-3056-1239816Исправлено
firefox-esrc9f268.2.0-alt1102.12.0-alt0.c9.1ALT-PU-2019-3106-1240257Исправлено
firefox-esrp1168.2.0-alt1115.11.0-alt1ALT-PU-2019-3056-1239816Исправлено
pocosisyphus1.9.4-alt11.12.5p1-alt1ALT-PU-2019-2740-1237722Исправлено
pocop101.9.4-alt11.12.4-alt2ALT-PU-2019-2740-1237722Исправлено
pocop91.9.4-alt11.9.4-alt1ALT-PU-2019-2751-2237870Исправлено
pococ10f11.9.4-alt11.12.4-alt2ALT-PU-2019-2740-1237722Исправлено
pococ9f21.9.4-alt11.9.4-alt1ALT-PU-2019-2751-2237870Исправлено
pocop111.9.4-alt11.12.5p1-alt1ALT-PU-2019-2740-1237722Исправлено
pythonsisyphus2.7.17-alt12.7.18-alt11ALT-PU-2019-3103-1240064Исправлено
pythonp102.7.17-alt12.7.18-alt10ALT-PU-2019-3103-1240064Исправлено
pythonc10f12.7.17-alt12.7.18-alt10ALT-PU-2019-3103-1240064Исправлено
pythonc9f22.7.18-alt0.M90P.12.7.18-alt0.MC9.1ALT-PU-2020-3318-1261853Исправлено
pythonp112.7.17-alt12.7.18-alt11ALT-PU-2019-3103-1240064Исправлено
python3sisyphus3.8.1-alt13.12.2-alt1ALT-PU-2020-1434-1245000Исправлено
python3p103.8.1-alt13.9.18-alt1ALT-PU-2020-1434-1245000Исправлено
python3p93.7.11-alt13.7.17-alt1ALT-PU-2021-2653-1273501Исправлено
python3c10f13.8.1-alt13.9.18-alt0.c10f1.1ALT-PU-2020-1434-1245000Исправлено
python3c9f23.7.17-alt13.7.17-alt1ALT-PU-2024-3474-2342077Исправлено
python3p113.8.1-alt13.12.2-alt1ALT-PU-2020-1434-1245000Исправлено
thunderbirdsisyphus68.4.2-alt1115.9.0-alt1ALT-PU-2020-1166-1243898Исправлено
thunderbirdp1068.4.2-alt1115.9.0-alt1ALT-PU-2020-1166-1243898Исправлено
thunderbirdp968.6.0-alt1102.11.0-alt0.c9.1ALT-PU-2020-1515-1245787Исправлено
thunderbirdc10f168.4.2-alt1115.9.0-alt0.c10.1ALT-PU-2020-1166-1243898Исправлено
thunderbirdc9f268.6.0-alt1102.11.0-alt0.c9.1ALT-PU-2020-1515-1245787Исправлено
thunderbirdp1168.4.2-alt1115.9.0-alt1ALT-PU-2020-1166-1243898Исправлено

Ссылки на рекомендации, решения и инструменты

Статус уязвимости
Подтверждена производителем
Наличие эксплойта
Существует в открытом доступе
Информация об устранении
Уязвимость устранена
Тип ПО
Операционная система, Прикладное ПО информационных систем
Решение
Использование рекомендаций:
Для expat:

https://github.com/libexpat/libexpat/commit/c20b758c332d9a13afbbb276d30db1d183a85d43



Для Debian:

Обновление программного обеспечения (пакета expat) до 2.2.0-2+deb9u3 или более поздней версии

Для РЕД ОС:
Обновление операционной системы до версии 7.2 Муром

Для программных продуктов Novell Inc.:
https://lists.opensuse.org/opensuse-security-announce/2019-09/msg00080.html
https://lists.opensuse.org/opensuse-security-announce/2019-09/msg00081.html
https://lists.opensuse.org/opensuse-security-announce/2019-11/msg00000.html
https://lists.opensuse.org/opensuse-security-announce/2019-11/msg00002.html
https://lists.opensuse.org/opensuse-security-announce/2019-11/msg00003.html
https://lists.opensuse.org/opensuse-security-announce/2019-11/msg00013.html
https://lists.opensuse.org/opensuse-security-announce/2019-11/msg00016.html
https://lists.opensuse.org/opensuse-security-announce/2019-11/msg00017.html
https://lists.opensuse.org/opensuse-security-announce/2019-11/msg00018.html
https://lists.opensuse.org/opensuse-security-announce/2019-11/msg00019.html
https://lists.opensuse.org/opensuse-security-announce/2020-01/msg00008.html
https://lists.opensuse.org/opensuse-security-announce/2020-01/msg00040.html

Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/CVE-2019-15903

Для Astra Linux:
Обновление программного обеспечения (пакета expat) до 2.2.0-2+deb9u3 или более поздней версии

Для Fedora:
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/A4TZKPJFTURRLXIGLB34WVKQ5HGY6JJA/
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/BDUTI5TVQWIGGQXPEVI4T2ENHFSBMIBP/
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/S26LGXXQ7YF2BP3RGOWELBFKM6BHF6UG/

Для ОС ОН «Стрелец»: https://strelets.net/patchi-i-obnovleniya-bezopasnosti#kumulyativnoe-obnovlenie

Для ОС ОН «Стрелец»:
Обновление программного обеспечения expat до версии 2.2.0-2+deb9u5
Обновление программного обеспечения firefox-esr до версии 91.13.0esr+repack-1~deb10u1.osnova1.strelets
Обновление программного обеспечения thunderbird до версии 1:91.13.0+repack-1~deb10u1.osnova1.strelets
Источники
https://nvd.nist.gov/vuln/detail/CVE-2019-15903

https://security-tracker.debian.org/tracker/CVE-2019-15903

https://github.com/libexpat/libexpat/issues/317

https://github.com/libexpat/libexpat/commit/c20b758c332d9a13afbbb276d30db1d183a85d43

https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/A4TZKPJFTURRLXIGLB34WVKQ5HGY6JJA/
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/BDUTI5TVQWIGGQXPEVI4T2ENHFSBMIBP/
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/S26LGXXQ7YF2BP3RGOWELBFKM6BHF6UG/
https://usn.ubuntu.com/4132-1/
https://usn.ubuntu.com/4132-2/
https://github.com/libexpat/libexpat/issues/317
https://wiki.astralinux.ru/astra-linux-se16-bulletin-20200327SE16
https://lists.opensuse.org/opensuse-security-announce/2019-09/msg00080.html
https://lists.opensuse.org/opensuse-security-announce/2019-09/msg00081.html
https://lists.opensuse.org/opensuse-security-announce/2019-11/msg00000.html
https://lists.opensuse.org/opensuse-security-announce/2019-11/msg00002.html
https://lists.opensuse.org/opensuse-security-announce/2019-11/msg00003.html
https://lists.opensuse.org/opensuse-security-announce/2019-11/msg00013.html
https://lists.opensuse.org/opensuse-security-announce/2019-11/msg00016.html
https://lists.opensuse.org/opensuse-security-announce/2019-11/msg00017.html
https://lists.opensuse.org/opensuse-security-announce/2019-11/msg00018.html
https://lists.opensuse.org/opensuse-security-announce/2019-11/msg00019.html
https://lists.opensuse.org/opensuse-security-announce/2020-01/msg00008.html
https://lists.opensuse.org/opensuse-security-announce/2020-01/msg00040.html
https://access.redhat.com/security/cve/CVE-2019-15903
https://wiki.astralinux.ru/astra-linux-se81-bulletin-20200429SE81
https://wiki.astralinux.ru/astra-linux-se15-bulletin-20201201SE15
https://strelets.net/patchi-i-obnovleniya-bezopasnosti#kumulyativnoe-obnovlenie
https://strelets.net/patchi-i-obnovleniya-bezopasnosti#16012023
Идентификаторы других систем