Карточка уязвимости
Характеристики уязвимости
Уровень опасности
Оценка CVSS
Производитель ПО
Наименование ПО
openocd
(any)
Описание
Йозеф Гайдушек обнаружил, что OpenOCD, JTAG-отладчик для ARM и MIPS,
уязвим к атакам по принципу межпротокольного скриптинга. Злоумышленник может
создать HTML-страницу, при посещении которой жертвой, запустившей OpenOCD,
на узле жертвы могут быть выполнены произвольные команды.
Данное исправление по умолчанию привязывает OpenOCD к локальному узлу, а не
ко всякому сетевому интерфейсу. Это можно изменить с помощью аргумента
bindto.
В предыдущем стабильном выпуске (jessie) эта проблема была исправлена
в версии 0.8.0-4+deb7u1.
В стабильном выпуске (stretch) эта проблема была исправлена в
версии 0.9.0-1+deb8u1.
Рекомендуется обновить пакеты openocd.
С подробным статусом поддержки безопасности openocd можно ознакомиться на
соответствующей странице отслеживания безопасности по адресу
https://security-tracker.debian.org/tracker/openocd">https://security-tracker.debian.org/tracker/openocd">https://security-tracker.debian.org/tracker/openocd
уязвим к атакам по принципу межпротокольного скриптинга. Злоумышленник может
создать HTML-страницу, при посещении которой жертвой, запустившей OpenOCD,
на узле жертвы могут быть выполнены произвольные команды.
Данное исправление по умолчанию привязывает OpenOCD к локальному узлу, а не
ко всякому сетевому интерфейсу. Это можно изменить с помощью аргумента
bindto.
В предыдущем стабильном выпуске (jessie) эта проблема была исправлена
в версии 0.8.0-4+deb7u1.
В стабильном выпуске (stretch) эта проблема была исправлена в
версии 0.9.0-1+deb8u1.
Рекомендуется обновить пакеты openocd.
С подробным статусом поддержки безопасности openocd можно ознакомиться на
соответствующей странице отслеживания безопасности по адресу
https://security-tracker.debian.org/tracker/openocd">https://security-tracker.debian.org/tracker/openocd">https://security-tracker.debian.org/tracker/openocd
Как исправить
Проблема может быть решена обновлением операционной системыдо следующих версий пакетов в зависимости от архитектуры:
Debian GNU/Linux 9:
noarch:
openocd - 0.9.0-1+deb8u1
Debian GNU/Linux 8:
noarch:
openocd - 0.8.0-4+deb7u1
Debian GNU/Linux 9:
noarch:
openocd - 0.9.0-1+deb8u1
Debian GNU/Linux 8:
noarch:
openocd - 0.8.0-4+deb7u1
Ссылки
http://www.debian.org/security/dsa-4093/
Источник: CVE
Наименование: CVE-2018-5704
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-5704
Источник: CVE
Наименование: CVE-2018-5704
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-5704