ГрамотаИБ ГрамотаИБ

BDU:2020-04920

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,8) Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,5) CVSS 7.5 · AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N

Уязвимость компонента AppArmor инструмента для запуска изолированных контейнеров runc, связанная с недостатками механизма авторизации, позволяющая нарушителю монтировать вредоносный образ Docker в каталог /proc

Соответствие зарубежным идентификаторам

CVE-2019-16884

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость компонента AppArmor инструмента для запуска изолированных контейнеров runc связана с недостатками механизма авторизации. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, монтировать вредоносный образ Docker в каталог /proc

Способ устранения

Использование рекомендаций: Для runc: Обновление инструмента для запуска изолированных контейнеров runc до актуальной версии Для программных продуктов Novell Inc.: https://www.suse.com/security/cve/CVE-2019-16884/ https://lists.opensuse.org/opensuse-security-announce/2020-01/msg00010.html https://lists.opensuse.org/opensuse-security-announce/2019-11/msg00009.html https://lists.opensuse.org/opensuse-security-announce/2019-10/msg00073.html Для программных продуктов Red Hat Inc.: https://access.redhat.com/errata/RHSA-2019:3940 https://access.redhat.com/errata/RHSA-2019:4074 https://access.redhat.com/errata/RHSA-2019:4269 Для Ubuntu: https://ubuntu.com/security/notices/USN-4297-1 Для Fedora: https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/DGK6IV5JGVDXHOXEKJOJWKOVNZLT6MYR/ https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/SPK4JWP32BUIVDJ3YODZSOEVEW6BHQCF/ https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/62OQ2P7K5YDZ5BRCH2Q6DHUJIHQD3QCD/ Для ОСОН ОСнова Оnyx: Обновление программного обеспечения runc до версии 1.0.0~rc6+dfsg1-3+deb10u2 Обновление программного обеспечения golang-github-opencontainers-selinux до версии 1.0.0~rc1+git20170621.5.4a2974b-1+deb10u1

Сведения записи

Дата публикации: 02.11.2020
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Существует в открытом доступе

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Canonical Ltd.Ubuntu18.04 LTSНе указана
Canonical Ltd.Ubuntu19.10Не указана
Docker Inc.Dockerдо 19.03.2-ce включительноНе указана
Fedora ProjectFedora29Не указана
Fedora ProjectFedora30Не указана
Fedora ProjectFedora31Не указана
Novell Inc.OpenSUSE Leap15.032-bit
Novell Inc.OpenSUSE Leap15.1Не указана
Novell Inc.SUSE CaaS Platform3.0Не указана
Novell Inc.SUSE Linux Enterprise Module for Containers12Не указана
Novell Inc.SUSE Linux Enterprise Module for Containers15Не указана
Novell Inc.SUSE Linux Enterprise Module for Containers15 SP1Не указана
Novell Inc.SUSE Linux Enterprise Module for Open Buildservice Development Tools1532-bit
Novell Inc.SUSE Linux Enterprise Module for Open Buildservice Development Tools15 SP1Не указана
Red Hat Inc.OpenShift Container Platform4.1Не указана
Red Hat Inc.OpenShift Container Platform4.2Не указана
Red Hat Inc.Red Hat Enterprise Linux8Не указана
АО «НППКТ»ОСОН ОСнова Оnyxдо 2.8Не указана
Сообщество свободного программного обеспеченияruncдо 1.0.0-rc8 включительноНе указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.