ГрамотаИБ ГрамотаИБ

BDU:2020-02642

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 8,5) Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,1) CVSS 7.099999904632568 · AV:N/AC:H/PR:L/UI:R/S:U/C:H/I:H/A:H

Уязвимость функции ssh_scp_new() библиотеки libssh, позволяющая нарушителю выполнить произвольный код

Соответствие зарубежным идентификаторам

CVE-2019-14889

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость функции ssh_scp_new() библиотеки libssh связана с непринятием мер по чистке данных на управляющем уровне. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код

Способ устранения

Использование рекомендаций: Для программных продуктов Oracle Corp.: https://www.oracle.com/security-alerts/cpuapr2020.html Для libssh: https://www.libssh.org/security/advisories/CVE-2019-14889.txt Для программных продуктов Fedora Project: https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/7JJWJTXVWLLJTVHBPGWL7472S5FWXYQR/ Для Ubuntu: https://people.canonical.com/~ubuntu-security/cve/2020/CVE-2019-14889.html Для Debian GNU/Linux https://security-tracker.debian.org/tracker/CVE-2019-14889 Для программных продуктов Novell Inc.: https://www.suse.com/security/cve/CVE-2019-14889/ Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/cve-2019-14889/ Для ОС Astra Linux: использование рекомендаций производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2022-0819SE17 https://wiki.astralinux.ru/astra-linux-se47-bulletin-2022-0926SE47 Для ОСОН Основа: Обновление программного обеспечения libssh до версии 0.9.5-1+deb11u1 Для ОС ОН «Стрелец»: Обновление программного обеспечения x2goclient до версии 4.0.5.2-2+deb9u1 Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства

Сведения записи

Дата публикации: 05.06.2020
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Данные уточняются

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Canonical Ltd.Ubuntu16.04 LTSНе указана
Canonical Ltd.Ubuntu18.04 LTSНе указана
Canonical Ltd.Ubuntu19.04Не указана
Canonical Ltd.Ubuntu19.10Не указана
Fedora ProjectFedora30Не указана
Fedora ProjectFedora31Не указана
Novell Inc.OpenSUSE Leap15.1Не указана
Red Hat Inc.Red Hat Enterprise Linux8.0Не указана
АО «ИВК»Альт 8 СП-Не указана
АО «Концерн ВНИИНС»ОС ОН «Стрелец»до 16.01.2023Не указана
АО «НППКТ»ОСОН ОСнова Оnyxдо 2.5Не указана
ООО «РусБИТех-Астра»Astra Linux Special Edition1.7Не указана
ООО «РусБИТех-Астра»Astra Linux Special Edition4.7ARM
Сообщество свободного программного обеспеченияDebian GNU/Linux10Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux8Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux9Не указана
Сообщество свободного программного обеспеченияlibssh0.8.8Не указана
Сообщество свободного программного обеспеченияlibsshот 0.9.0 до 0.9.3Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 18.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.