CVE-2019-11091
Vulnerability Summary
Timeline
Description
Microarchitectural Data Sampling Uncacheable Memory (MDSUM): Uncacheable memory on some microprocessors utilizing speculative execution may allow an authenticated user to potentially enable information disclosure via a side channel with local access. A list of impacted products can be found here: https://www.intel.com/content/dam/www/public/us/en/documents/corporate-information/SA00233-microcode-update-guidance_05132019.pdf
CVSS Metrics
- v3.1•MEDIUM•Score: 5.6CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:C/C:H/I:N/A:N
- v3.0•MEDIUM•Score: 5.6CVSS:3.0/AV:L/AC:H/PR:L/UI:N/S:C/C:H/I:N/A:N
- v2.0•MEDIUM•Score: 4.7AV:L/AC:M/Au:N/C:C/I:N/A:N
EPSS Trends
Current EPSS score: 0.61%• Percentile: 48%
Affected Systems
- alpine•xen
< 4.12.0-r2 | < 4.12.0-r2 | < 4.12.0-r2 | < 4.12.0-r2 | < 4.12.0-r2 | < 4.12.0-r2 | < 4.12.0-r2 | < 4.12.0-r2 | < 4.12.0-r2 | < 4.12.0-r2 | < 4.12.0-r2 | < 4.12.0-r2 | < 4.12.0-r2 | < 4.12.0-r2 | < 4.12.0-r2 | < 4.9.4-r1 | < 4.10.3-r1 | < 4.11.1-r2
- debian•intel-microcode
< 3.20190514.1 | < 3.20190514.1 | < 3.20190514.1 | < 3.20190514.1
- debian•linux
< 4.19.37-2 | < 4.19.37-2 | < 4.19.37-2 | < 4.19.37-2
- debian•xen
< 4.11.1+92-g6c33308a8d-1 | < 4.11.1+92-g6c33308a8d-1 | < 4.11.1+92-g6c33308a8d-1 | < 4.11.1+92-g6c33308a8d-1
- ubuntu•intel-microcode
< 3.20190514.0ubuntu0.14.04.1 | < 3.20190514.0ubuntu0.16.04.1 | < 3.20190514.0ubuntu0.18.04.2
- ubuntu•libvirt
< 1.2.2-0ubuntu13.1.28 | < 1.3.1-1ubuntu10.26 | < 4.0.0-1ubuntu8.10
- ubuntu•linux
< 3.13.0-170.220 | < 4.4.0-148.174 | < 4.15.0-50.54
- ubuntu•linux-aws
< 4.4.0-1044.47 | < 4.4.0-1083.93 | < 4.15.0-1039.41
- ubuntu•linux-aws-hwe
< 4.15.0-1039.41~16.04.1
- ubuntu•linux-azure
< 4.15.0-1045.49~14.04.1 | < 4.15.0-1045.49 | < 4.18.0-1018.18~18.04.1
- ubuntu•linux-azure-6.11
all
- ubuntu•linux-azure-fde-5.15
all
- ubuntu•linux-fips
< 4.4.0-1010.13
- ubuntu•linux-gcp
< 4.15.0-1032.34~16.04.1 | < 4.15.0-1032.34
- ubuntu•linux-gcp-6.11
all
- ubuntu•linux-gke-4.15
< 4.15.0-1032.34
- ubuntu•linux-hwe
< 4.15.0-50.54~16.04.1 | < 4.18.0-20.21~18.04.1
- ubuntu•linux-hwe-6.11
all
- ubuntu•linux-intel-iot-realtime
all
- ubuntu•linux-kvm
< 4.4.0-1046.52 | < 4.15.0-1034.34
- ubuntu•linux-lowlatency-hwe-6.11
all
- ubuntu•linux-lts-xenial
< 4.4.0-148.174~14.04.1
- ubuntu•linux-oem
< 4.15.0-1038.43
- ubuntu•linux-oracle
< 4.15.0-1013.15~16.04.1 | < 4.15.0-1013.15
- ubuntu•linux-raspi-realtime
all
- ubuntu•linux-raspi2
< 4.4.0-1109.117 | < 4.15.0-1036.38
- ubuntu•linux-realtime
all
- ubuntu•linux-snapdragon
< 4.4.0-1113.118 | < 4.15.0-1053.57
- ubuntu•qemu
< 2.0.0+dfsg-2ubuntu1.46 | < 1:2.5+dfsg-5ubuntu10.38 | < 1:2.11+dfsg-1ubuntu7.13
- fedoraproject•fedora
29
- intel corporation•central processing units (cpus)
A list of impacted products can be found here: https://www.intel.com/content/dam/www/public/us/en/documents/corporate-information/SA00233-microcode-update-guidance_05132019.pdf
- intel•microarchitectural_data_sampling_uncacheable_memory_firmware
na
References (42)
- https://www.intel.com/content/www/us/en/security-center/advisory/intel-sa-00233.html
- https://www.synology.com/security/advisory/Synology_SA_19_24
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/OH73SGTJ575OBCPSJFX6LX7KP2KZIEN4/
- http://lists.opensuse.org/opensuse-security-announce/2019-06/msg00014.html
- https://access.redhat.com/errata/RHSA-2019:1455
- https://usn.ubuntu.com/3977-3/
- https://lists.debian.org/debian-lts-announce/2019/06/msg00018.html
- https://seclists.org/bugtraq/2019/Jun/28
- https://seclists.org/bugtraq/2019/Jun/36
- http://www.arubanetworks.com/assets/alert/ARUBA-PSA-2019-003.txt
- https://cert-portal.siemens.com/productcert/pdf/ssa-616472.pdf
- http://www.huawei.com/en/psirt/security-advisories/huawei-sa-20190712-01-mds-en
- http://lists.opensuse.org/opensuse-security-announce/2019-07/msg00053.html
- http://lists.opensuse.org/opensuse-security-announce/2019-07/msg00052.html
- https://www.freebsd.org/security/advisories/FreeBSD-SA-19:07.mds.asc
- https://access.redhat.com/errata/RHSA-2019:2553
- https://kc.mcafee.com/corporate/index?page=content&id=SB10292
- https://cert-portal.siemens.com/productcert/pdf/ssa-608355.pdf
- https://seclists.org/bugtraq/2019/Nov/15
- https://www.debian.org/security/2020/dsa-4602
- https://seclists.org/bugtraq/2020/Jan/21
- https://security.gentoo.org/glsa/202003-56
- https://ubuntu.com/security/CVE-2019-11091
- https://ubuntu.com/security/notices/USN-3977-1
- https://ubuntu.com/security/notices/USN-3978-1
- https://ubuntu.com/security/notices/USN-3979-1
- https://ubuntu.com/security/notices/USN-3980-1
- https://ubuntu.com/security/notices/USN-3981-1
- https://ubuntu.com/security/notices/USN-3982-1
- https://ubuntu.com/security/notices/USN-3983-1
- https://ubuntu.com/security/notices/USN-3982-2
- https://ubuntu.com/security/notices/USN-3980-2
- https://ubuntu.com/security/notices/USN-3984-1
- https://ubuntu.com/security/notices/USN-3981-2
- https://ubuntu.com/security/notices/USN-3983-2
- https://ubuntu.com/security/notices/USN-3985-1
- https://ubuntu.com/security/notices/USN-3985-2
- https://ubuntu.com/security/notices/USN-3977-2
- https://ubuntu.com/security/notices/USN-3977-3
- https://www.cve.org/CVERecord?id=CVE-2019-11091
- https://security-tracker.debian.org/tracker/CVE-2019-11091
- https://security.alpinelinux.org/vuln/CVE-2019-11091