ГрамотаИБ ГрамотаИБ

BDU:2016-00001

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,9) CVSS 6.900000095367432 · AV:L/AC:M/Au:N/C:C/I:C/A:C

Уязвимости загрузчика операционных систем Grub2, позволяющие нарушителю получить конфиденциальную информацию или вызвать отказ в обслуживании

Соответствие зарубежным идентификаторам

CVE-2015-8370

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Множественные уязвимости загрузчика операционных систем Grub2 вызваны потерей разряда целого числа. Эксплуатация уязвимостей может позволить нарушителю, действующему локально, обойти процедуру аутентификации, получить конфиденциальную информацию или вызвать отказ в обслуживании (повреждение диска) при помощи символов "бэкспейс" в функциях grub_username_get (grub-core/normal/auth.c) и grub_password_get (lib/crypto.c)

Способ устранения

Установка патча, доступного по адресу: http://hmarco.org/bugs/patches/0001-Fix-CVE-2015-8370-Grub2-user-pass-vulnerability.patch Для Solaris необходимо установить обновление, доступное по адресу https://support.oracle.com/rs?type=doc&id=2091648.1

Сведения записи

Дата публикации: 22.01.2016
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Существует в открытом доступе

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Erich BoleynGrub2от 1.98 до 2.02 включительноНе указана
Fedora ProjectFedora2332-bit
Fedora ProjectFedora2364-bit
Fedora ProjectFedora23ARM
Fedora ProjectFedora23PowerPC
Fedora ProjectFedora23s390
Fedora ProjectFedora23IA-32
Oracle Corp.Solaris11SPARC
Oracle Corp.Solaris1164-bit
Oracle Corp.Solaris1132-bit

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.