ГрамотаИБ ГрамотаИБ

BDU:2018-00003

Низкий уровень опасности (базовая оценка CVSS 2.0 составляет 3,8) Средний уровень опасности (базовая оценка CVSS 3.0 составляет 5,6) CVSS 5.599999904632568 · AV:L/AC:H/PR:L/UI:N/S:C/C:H/I:N/A:N

Уязвимость процессоров Intel, ARM и AMD, связанная с особенностями функционирования модуля прогнозирования ветвлений, позволяющая нарушителю получить доступ к защищенной памяти из программы

Соответствие зарубежным идентификаторам

CVE-2017-5715

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость процессоров Intel, ARM и AMD связана с особенностями функционирования модуля прогнозирования ветвлений. Эксплуатация уязвимости позволяет нарушителю получить доступ к защищенной памяти из программы, не обладающей соответствующими привилегиями, путём использования механизма прогнозирования косвенных переходов

Способ устранения

Возможны следующие меры по устранению уязвимости: - вариант 1: на аппаратном уровне; - вариант 2: на системном уровне; - вариант 3: на прикладном уровне. Первый вариант предполагает замену процессора, однако данный вариант трудно реализуем на практике. Наиболее актуален второй вариант, предполагающий установку обновления, выпущенного разработчиками системного программного обеспечения. Третий вариант применим к браузерам и возможен лишь для противодействия векторам атак, связанных с использованием JavaScript. Подробные рекомендации по устранению представлены на сайтах разработчиков программного обеспечения: http://nvidia.custhelp.com/app/answers/detail/a_id/4609 http://nvidia.custhelp.com/app/answers/detail/a_id/4611 http://nvidia.custhelp.com/app/answers/detail/a_id/4613 http://nvidia.custhelp.com/app/answers/detail/a_id/4614 http://xenbits.xen.org/xsa/advisory-254.html https://access.redhat.com/security/vulnerabilities/speculativeexecution https://aws.amazon.com/de/security/security-bulletins/AWS-2018-013/ https://blog.mozilla.org/security/2018/01/03/mitigations-landing-new-class-timing-attack/ https://webkit.org/blog/8048/what-spectre-and-meltdown-mean-for-webkit/ https://developer.arm.com/support/security-update https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/ADV180002 https://security.netapp.com/advisory/ntap-20180104-0001/ https://security-center.intel.com/advisory.aspx?intelid=INTEL-SA-00088&languageid=en-fr https://support.citrix.com/article/CTX231399 https://support.f5.com/csp/article/K91229003 https://support.lenovo.com/us/en/solutions/LEN-18282 https://www.suse.com/c/suse-addresses-meltdown-spectre-vulnerabilities/ https://www.synology.com/support/security/Synology_SA_18_01 https://www.vmware.com/us/security/advisories/VMSA-2018-0002.html https://support.apple.com/en-us/HT208394 https://support.apple.com/en-us/HT208397 https://support.apple.com/en-us/HT208401 https://support.apple.com/en-us/HT208403 https://source.android.com/security/bulletin/2018-01-01 http://www.huawei.com/en/psirt/security-notices/huawei-sn-20180104-01-intel-en Для ОС ОН «Стрелец»: Обновление программного обеспечения libvirt до версии 3.0.0-4+deb9u5 Для Linux: https://kernel.org/pub/linux/kernel/v4.x/ChangeLog-4.14.25 https://kernel.org/pub/linux/kernel/v4.x/ChangeLog-4.15.8 https://kernel.org/pub/linux/kernel/v4.x/ChangeLog-4.4.168 https://kernel.org/pub/linux/kernel/v4.x/ChangeLog-4.9.87

Сведения записи

Дата публикации: 09.01.2018
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Данные уточняются

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
ARM LimitedARM Cortex-A17-Не указана
ARM LimitedARM Cortex-A57-Не указана
ARM LimitedARM Cortex-A72-Не указана
ARM LimitedARM Cortex-A73-Не указана
ARM LimitedARM Cortex-A75-Не указана
ARM LimitedARM Cortex-A9-Не указана
ARM LimitedARM Cortex-R7-Не указана
ARM LimitedARM Cortex-R8-Не указана
Advanced Micro Devices Inc.AMD-Не указана
Apple Inc.MacOS10.12.6Не указана
Apple Inc.MacOS10.13.2Не указана
Apple Inc.OS X El Capitanдо 10.11.6Не указана
Apple Inc.iOSдо 11.2.2Не указана
Beckhoff Automation GmbH & Co. KGBeckhoff ATX Industrial MotherboardCBxx55Не указана
Beckhoff Automation GmbH & Co. KGBeckhoff ATX Industrial MotherboardCBxx56Не указана
Beckhoff Automation GmbH & Co. KGBeckhoff ATX Industrial MotherboardCBxx60Не указана
Beckhoff Automation GmbH & Co. KGBeckhoff ATX Industrial MotherboardCBxx61Не указана
Beckhoff Automation GmbH & Co. KGBeckhoff ATX Industrial MotherboardCBxx63Не указана
Beckhoff Automation GmbH & Co. KGBeckhoff ATX Industrial MotherboardCBxx64Не указана
Beckhoff Automation GmbH & Co. KGBeckhoff Basic CPUCX20x0Не указана
Beckhoff Automation GmbH & Co. KGBeckhoff Embedded PCCX51x0Не указана
Canonical Ltd.Ubuntu12.04 ESMНе указана
Canonical Ltd.Ubuntu14.04 LTSНе указана
Canonical Ltd.Ubuntu16.04 LTSНе указана
Canonical Ltd.Ubuntu17.04Не указана
Canonical Ltd.Ubuntu17.10Не указана
Canonical Ltd.Ubuntu18.04 LTSНе указана
Intel Corp.Intel Atom-Не указана
Intel Corp.Intel Celeron-Не указана
Intel Corp.Intel Core-Не указана
Intel Corp.Intel Pentium-Не указана
Intel Corp.Intel Xeon-Не указана
Novell Inc.OpenSUSE Leap15.0Не указана
Novell Inc.OpenSUSE Leap42.2Не указана
Novell Inc.OpenSUSE Leap42.3Не указана
Novell Inc.OpenStack Cloud Magnum Orchestration7Не указана
Novell Inc.SUSE CaaS Platform-Не указана
Novell Inc.SUSE Enterprise Storage4Не указана
Novell Inc.SUSE Linux Enterprise Build System Kit12 SP2Не указана
Novell Inc.SUSE Linux Enterprise Build System Kit12 SP3Не указана
Novell Inc.SUSE Linux Enterprise High Availability12Не указана
Novell Inc.SUSE Linux Enterprise High Availability12 SP1Не указана
Novell Inc.SUSE Linux Enterprise High Availability12 SP2Не указана
Novell Inc.SUSE Linux Enterprise High Availability12 SP3Не указана
Novell Inc.SUSE Linux Enterprise High Availability12 SP4Не указана
Novell Inc.SUSE Linux Enterprise High Availability15Не указана
Novell Inc.SUSE Linux Enterprise High Availability15 SP1Не указана
Novell Inc.SUSE Linux Enterprise Live Patching12Не указана
Novell Inc.SUSE Linux Enterprise Live Patching12 SP3Не указана
Novell Inc.SUSE Linux Enterprise Module for Basesystem15Не указана

Показано 50 из 164 записей — полный перечень в первоисточнике.

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.