BDU:2021-04084
Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,8) Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,3) CVSS 7.300000190734863 · AV:L/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:HУязвимость графического сервера X Window System, операционных систем ALT Linux, ROSA Linux, МСВСфера, позволяющая нарушителю повысить свои привилегии
Описание
Уязвимость графического сервера X Window System, операционных систем ALT Linux, ROSA Linux, МСВСфера связана с недостатками контроля доступа при передачи оконных событий, инициируемых графическими приложениями с низким уровнем привилегий, в окна приложений с высокими привилегиями. Эксплуатация уязвимости может позволить нарушителю повысить свои привилегии путем передачи специально сформированных оконных событий в окна приложений, выполняющихся с правами суперпользователя
Способ устранения
Для ОС ALT Linux СПТ 6.0: Компенсирующие меры: переход на использование ОС Альт Линукс СПТ 7.0 или ОС Альт 8 СП. Для ОС ROSA Linux «КОБАЛЬТ» и ОС ROSA Linux DX «ХРОМ» 1.0: Компенсирующие меры: - запретить в рамках одного сеанса графического сервера X Window авторизацию (локально или удаленно) учетной записи с ролью «Администратор», если в сеансе авторизированно более одной учетной записи с ролью «Пользователь»; - запретить учетным записям с ролью «Пользователь» возможность к повышению привилегий до прав учетной записи root; - запретить учетным записям с ролью «Пользователь» возможность на установку нового программного обеспечения - произвести настройку системы «Ограничения программной среды» для учетных записей с ролью «Пользователь»; - для всех учетных записей использовать «надёжные» пароли с принудительной периодичной сменой; - использовать в составе операционной системы сертифицированные средства антивирусной защиты, с обновляемыми вирусными базами с периодичностью не реже раз в неделю и включенным эвристическим анализом; - при подключении к сетям общего пользования использовать сертифицированные средства межсетевого экранирования, либо утилиту firewalld из состава ОС, с настроенными правилами фильтрации сетевых пакетов; - при настройке и использовании ОС руководствоваться требованиями и рекомендациями, указанными в эксплуатационной документации, идущей в комплекте. Для МСВСфера 6.3 АРМ: Компенсирующие меры: 1. Выполнение требований раздела 15 «Указания по эксплуатации» Формуляра на ОС МСВСфера 6.3 АРМ в части: - в процессе эксплуатации изделия необходимо исключить доступ пользователей операционной системы к приложениям, выполняющимся с более высокими правами доступа, чем права, предоставленные им согласно дискреционной матрице доступа; - администратор после окончания работы с приложениями, запущенными им с правами суперпользователя, должен завершить их работу. 2. Дополнительные меры: - в процессе эксплуатации изделия должно осуществляться разделение полномочий (ролей) пользователей и администраторов с назначением им минимально необходимых прав и привилегий; - администратор должен настроить блокировку своих сеансов работы с системой по истечению заданного интервала времени бездействия, а также задавать периоды времени, в течении которых его учетная запись будет недоступна; - администратору запрещается сообщать или передавать посторонним лицам свои личные параметры идентификации и аутентификации, а также регистрировать кого-либо в системе под своим именем и паролем. Администратор обязан незамедлительно сообщать своему руководителю об утере, компрометации своего пароля.
Сведения записи
Уязвимое программное обеспечение
| Производитель | Название | Версия | Платформа |
|---|---|---|---|
| X.Org Foundation | X Window System | 1.10.3 | Не указана |
| X.Org Foundation | X Window System | 1.10.4 | Не указана |
| АО «ИВК» | ALT Linux | СПТ 6.0 | Не указана |
| АО «НТЦ ИТ РОСА» | ROSA Linux | DX «ХРОМ» 1.0 | Не указана |
| АО «НТЦ ИТ РОСА» | ROSA Linux | «КОБАЛЬТ» | Не указана |
| ООО «НЦПР» | МСВСфера | APM 6.3 | Не указана |
Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →
Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.