Bug 13904

Summary: [CVE 21] ncurses 6.2 CVEs found
Product: [ROSA-based products] ROSA Fresh Reporter: Yury <y.tumanov>
Component: System (kernel, glibc, systemd, bash, PAM...)Assignee: ROSA Linux Bugs <bugs>
Status: VERIFIED FIXED QA Contact: ROSA Linux Bugs <bugs>
Severity: critical    
Priority: Highest CC: a.proklov, e.kosachev, pastordidi, s.matveev, v.potapov, y.tumanov
Version: AllFlags: v.potapov: qa_verified+
y.tumanov: secteam_verified?
a.proklov: published+
Target Milestone: 2021.1 Fresh R12   
Hardware: All   
OS: Linux   
URL: CVE-2023-29491,
Whiteboard:
Platform: 2021.1 ROSA Vulnerability identifier:
RPM Package: ISO-related:
Bad POT generating: Upstream:

Description Yury 2023-10-18 20:28:57 MSK
Please patch CVEs for package ncurses version 6.2
  
INFO (CVEs are): ncurses 6.2
 cves found
CVE-2023-29491
Desc: ncurses before 6.4 20230408, when used by a setuid application, allows local users to trigger security-relevant memory corruption via malformed data in a terminfo database file that is found in $HOME/.terminfo or reached via the TERMINFO or TERM environment variable.
Link: https://nvd.nist.gov/vuln/detail/CVE-2023-29491
Severity: HIGH
Comment 1 Vladimir Potapov 2023-10-20 17:58:43 MSK
*** Bug 13772 has been marked as a duplicate of this bug. ***
Comment 2 Aleksandr Proklov 2023-11-01 05:56:39 MSK
CVE-2023-29491 бэкпортировать на версию 6.2 не получится, исправление только для 6.4.
Comment 3 Vladimir Potapov 2023-11-01 11:13:36 MSK
(In reply to Aleksandr Proklov from comment #2)
> CVE-2023-29491 бэкпортировать на версию 6.2 не получится, исправление только
> для 6.4.
Давайте тогда не ставить wontfix, пусть просто открытый будет?
Comment 4 Aleksandr Proklov 2023-11-01 11:35:29 MSK
никто не сделает патч для 6.2
Comment 5 Yury 2023-11-07 10:47:22 MSK
(In reply to Aleksandr Proklov from comment #4)
> никто не сделает патч для 6.2

Так исправляется повышением версии до 6.4.
Comment 6 Yury 2023-11-07 10:47:43 MSK
поставил ин процесс
Comment 7 Aleksandr Proklov 2023-11-07 12:56:06 MSK
*** Bug 13997 has been marked as a duplicate of this bug. ***
Comment 8 Svyatoslav Matveev 2024-01-10 09:39:06 MSK
********** QA ADVISORY **********

Снизить влияние уязвимости CVE-2023-29491,
собрать с опцией configure "--disable-root-environ",
как описано https://security-tracker.debian.org/tracker/CVE-2023-29491.

*** ncurses
**  6.2 release +1

https://abf.io/build_lists/4952062 (x86_64)
https://abf.io/build_lists/4952063
https://abf.io/build_lists/4952064
https://abf.io/build_lists/4952066

%e2k (mass_build в ожидании)
https://abf.io/build_lists/4952065

**** rosa20215.1
*** ncurses
**  6.2 release +1

https://abf.io/build_lists/4952067 (x86_64)
https://abf.io/build_lists/4952068
https://abf.io/build_lists/4952069
Comment 9 Dmitry Postnikov 2024-01-15 23:23:03 MSK
*****************************
Обновление отослано в Тестинг в обе платформы
Comment 10 Dmitry Postnikov 2024-01-16 10:14:21 MSK
*****************************
Обновление отослано в Тестинг вчера в 2021.1

Сегодня опубликовал в 2021.15
Comment 11 Vladimir Potapov 2024-01-17 06:18:37 MSK
*** Bug 14111 has been marked as a duplicate of this bug. ***
Comment 12 Vladimir Potapov 2024-01-23 09:44:35 MSK
ncurses-6.2-7
https://abf.io/build_lists/4952062 (x86_64)
https://abf.io/build_lists/4952063
https://abf.io/build_lists/4952064
https://abf.io/build_lists/4952066
*************************** Advisory ************************
Build with "--disable-root-environ" for CVE-2023-29491 minimize
*************************************************************
QA Verified