ГрамотаИБ ГрамотаИБ

BDU:2019-03917

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9,3) Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 8,8) CVSS 8.800000190734863 · AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Уязвимость команды SSH_MSG_CHANNEL_REQUEST библиотеки libssh2, позволяющая нарушителю выполнить произвольный код

Соответствие зарубежным идентификаторам

CVE-2019-3857

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость команды SSH_MSG_CHANNEL_REQUEST библиотеки libssh2 связана с записью данных за границами буфера. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольный код путем подключения к SSH-серверу

Способ устранения

Использование рекомендаций: Для libssh2: https://www.libssh2.org/CVE-2019-3857.html Для программных продуктов Novell Inc.: http://lists.opensuse.org/opensuse-security-announce/2019-03/msg00040.html http://lists.opensuse.org/opensuse-security-announce/2019-04/msg00003.html Для программных продуктов Red Hat Inc.: https://bugzilla.redhat.com/show_bug.cgi?id=CVE-2019-3857 Для Debian GNU/Linux: https://lists.debian.org/debian-lts-announce/2019/03/msg00032.html Для программных продуктов Fedora Project: https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/5DK6VO2CEUTAJFYIKWNZKEKYMYR3NO2O/ Для Astra Linux: Обновление программного обеспечения (пакета libssh2) до 1.7.0-1+deb9u1 или более поздней версии

Сведения записи

Дата публикации: 06.11.2019
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Данные уточняются

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Fedora ProjectFedora28Не указана
Novell Inc.OpenSUSE Leap15.0Не указана
Novell Inc.OpenSUSE Leap42.3Не указана
Red Hat Inc.Red Hat Enterprise Linux7.5 Extended Update SupportНе указана
Red Hat Inc.Red Hat Enterprise LinuxDesktop 6Не указана
Red Hat Inc.Red Hat Enterprise LinuxDesktop 7Не указана
Red Hat Inc.Red Hat Enterprise LinuxEUS Computer Node 7.6Не указана
Red Hat Inc.Red Hat Enterprise LinuxServer - AUS 7.6Не указана
Red Hat Inc.Red Hat Enterprise LinuxServer 6Не указана
Red Hat Inc.Red Hat Enterprise LinuxServer 7Не указана
Red Hat Inc.Red Hat Enterprise LinuxServer AUS 7.3Не указана
Red Hat Inc.Red Hat Enterprise LinuxServer TUS 7.3Не указана
Red Hat Inc.Red Hat Enterprise LinuxServer TUS 7.6Не указана
Red Hat Inc.Red Hat Enterprise LinuxServer- Update Services for SAP Solutions 7.3Не указана
Red Hat Inc.Red Hat Enterprise LinuxServer- Update Services for SAP Solutions 7.4Не указана
Red Hat Inc.Red Hat Enterprise LinuxServer- Update Services for SAP Solutions 7.6Не указана
Red Hat Inc.Red Hat Enterprise LinuxWorkstation 6Не указана
Red Hat Inc.Red Hat Enterprise LinuxWorkstation 7Не указана
Red Hat Inc.Red Hat Enterprise Linuxfor ARM 64 7Не указана
Red Hat Inc.Red Hat Enterprise Linuxfor IBM System z (Structure A) 7Не указана
Red Hat Inc.Red Hat Enterprise Linuxfor IBM z Systems - Extended Update Support 7.5Не указана
Red Hat Inc.Red Hat Enterprise Linuxfor IBM z Systems - Extended Update Support 7.6Не указана
Red Hat Inc.Red Hat Enterprise Linuxfor IBM z Systems 7Не указана
Red Hat Inc.Red Hat Enterprise Linuxfor Power 9.7Не указана
Red Hat Inc.Red Hat Enterprise Linuxfor Power, big endian - Extended Update Support 7.5Не указана
Red Hat Inc.Red Hat Enterprise Linuxfor Power, big endian - Extended Update Support 7.6Не указана
Red Hat Inc.Red Hat Enterprise Linuxfor Power, big endian 7Не указана
Red Hat Inc.Red Hat Enterprise Linuxfor Power, little endian - Extended Update Supp 7.5Не указана
Red Hat Inc.Red Hat Enterprise Linuxfor Power, little endian - Extended Update Support 7.6Не указана
Red Hat Inc.Red Hat Enterprise Linuxfor Power, little endian 7Не указана
Red Hat Inc.Red Hat Enterprise Linuxfor Scientific Computing 7Не указана
ООО «РусБИТех-Астра»Astra Linux Special Edition1.5 «Смоленск»Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux8Не указана
Сообщество свободного программного обеспеченияlibssh2от 1.2.8 до 1.8.1Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 18.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.