Карточка уязвимости
Характеристики уязвимости
Уровень опасности
Оценка CVSS
Производитель ПО
Наименование ПО
libapache2-mod-svn
(any)
libsvn1
(any)
libsvn-dev
(any)
libsvn-doc
(any)
libsvn-java
(any)
libsvn-perl
(any)
python-subversion
(any)
ruby-svn
(any)
subversion
(any)
subversion-tools
(any)
Описание
В Subversion, системе управления версиями, было обнаружено несколько
уязвимостей. Проект Common Vulnerabilities and Exposures определяет
следующие проблемы:
CVE-2018-11782
Аце Ольсовка сообщил, что серверный процесс Subversion svnserve
может выполнить выход, если обработка правильно сформированного запроса для чтения
приводит к определённому ответу, что приводит к отказу в обслуживании.
CVE-2019-0203
Томас Бортоли сообщил, что серверный процесс Subversion svnserve
может выполнить выход, если клиент отправляет определённую последовательность протокольных
команд. Если на сервере включён анонимный доступ, то это может приводить
к отказу в обслуживании, вызываемому удалённым неаутентифицированным пользователем.
В предыдущем стабильном выпуске (stretch) эти проблемы были исправлены
в версии 1.9.5-1+deb9u4.
В стабильном выпуске (buster) эти проблемы были исправлены в
версии 1.10.4-1+deb10u1.
Рекомендуется обновить пакеты subversion.
С подробным статусом поддержки безопасности subversion можно ознакомиться на
соответствующей странице отслеживания безопасности по адресу
https://security-tracker.debian.org/tracker/subversion">https://security-tracker.debian.org/tracker/subversion">https://security-tracker.debian.org/tracker/subversion
уязвимостей. Проект Common Vulnerabilities and Exposures определяет
следующие проблемы:
CVE-2018-11782
Аце Ольсовка сообщил, что серверный процесс Subversion svnserve
может выполнить выход, если обработка правильно сформированного запроса для чтения
приводит к определённому ответу, что приводит к отказу в обслуживании.
CVE-2019-0203
Томас Бортоли сообщил, что серверный процесс Subversion svnserve
может выполнить выход, если клиент отправляет определённую последовательность протокольных
команд. Если на сервере включён анонимный доступ, то это может приводить
к отказу в обслуживании, вызываемому удалённым неаутентифицированным пользователем.
В предыдущем стабильном выпуске (stretch) эти проблемы были исправлены
в версии 1.9.5-1+deb9u4.
В стабильном выпуске (buster) эти проблемы были исправлены в
версии 1.10.4-1+deb10u1.
Рекомендуется обновить пакеты subversion.
С подробным статусом поддержки безопасности subversion можно ознакомиться на
соответствующей странице отслеживания безопасности по адресу
https://security-tracker.debian.org/tracker/subversion">https://security-tracker.debian.org/tracker/subversion">https://security-tracker.debian.org/tracker/subversion
Как исправить
Проблема может быть решена обновлением операционной системыдо следующих версий пакетов в зависимости от архитектуры:
Debian GNU/Linux 9:
noarch:
libapache2-mod-svn - 1.9.5-1+deb9u4
libsvn-dev - 1.9.5-1+deb9u4
libsvn-doc - 1.9.5-1+deb9u4
libsvn-java - 1.9.5-1+deb9u4
libsvn-perl - 1.9.5-1+deb9u4
libsvn1 - 1.9.5-1+deb9u4
python-subversion - 1.9.5-1+deb9u4
ruby-svn - 1.9.5-1+deb9u4
subversion - 1.9.5-1+deb9u4
subversion-tools - 1.9.5-1+deb9u4
Debian GNU/Linux 1:
noarch:
libapache2-mod-svn - 1.10.4-1+deb10u1
libsvn-dev - 1.10.4-1+deb10u1
libsvn-doc - 1.10.4-1+deb10u1
libsvn-java - 1.10.4-1+deb10u1
libsvn-perl - 1.10.4-1+deb10u1
libsvn1 - 1.10.4-1+deb10u1
python-subversion - 1.10.4-1+deb10u1
ruby-svn - 1.10.4-1+deb10u1
subversion - 1.10.4-1+deb10u1
subversion-tools - 1.10.4-1+deb10u1
Debian GNU/Linux 9:
noarch:
libapache2-mod-svn - 1.9.5-1+deb9u4
libsvn-dev - 1.9.5-1+deb9u4
libsvn-doc - 1.9.5-1+deb9u4
libsvn-java - 1.9.5-1+deb9u4
libsvn-perl - 1.9.5-1+deb9u4
libsvn1 - 1.9.5-1+deb9u4
python-subversion - 1.9.5-1+deb9u4
ruby-svn - 1.9.5-1+deb9u4
subversion - 1.9.5-1+deb9u4
subversion-tools - 1.9.5-1+deb9u4
Debian GNU/Linux 1:
noarch:
libapache2-mod-svn - 1.10.4-1+deb10u1
libsvn-dev - 1.10.4-1+deb10u1
libsvn-doc - 1.10.4-1+deb10u1
libsvn-java - 1.10.4-1+deb10u1
libsvn-perl - 1.10.4-1+deb10u1
libsvn1 - 1.10.4-1+deb10u1
python-subversion - 1.10.4-1+deb10u1
ruby-svn - 1.10.4-1+deb10u1
subversion - 1.10.4-1+deb10u1
subversion-tools - 1.10.4-1+deb10u1
Ссылки
http://www.debian.org/security/dsa-4490/
Источник: CVE
Наименование: CVE-2018-11782
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-11782
Источник: CVE
Наименование: CVE-2019-0203
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2019-0203
Источник: CVE
Наименование: CVE-2018-11782
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-11782
Источник: CVE
Наименование: CVE-2019-0203
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2019-0203