BDU:2022-00830 (CVE-2021-0935) — уязвимость функции ip6_xmit of (6_output.c) ядра операционной системы Android
По данным БДУ ФСТЭК России, по состоянию на 17.02.2022.
Средний — 6.7/10 Устранена
Уязвимость функции ip6_xmit of (6_output.c) ядра операционной системы Android связана с записью за границами буфера в памяти. Эксплуатация уязвимости может позволить нарушителю повысить свои привилегии
Кого касается и что делать
- Уязвимое ПО: Android (Google); Debian GNU/Linux (Сообщество свободного программного обеспечения) — версии 9, 10, 11; OpenSUSE Leap (Novell) — версии 15.3, 15.4
- Что делать: уязвимость устранена производителем — применить исправления: source.android.com, www.suse.com, access.redhat.com
Сведения об уязвимости
| Идентификаторы | BDU:2022-00830 · CVE-2021-0935 |
| Уровень опасности | Средний (базовая оценка CVSS 3.1 — 6.7; CVSS 2.0 — 6.8) |
| Вектор CVSS 3.1 | AV:L/ нужен локальный доступ, низкая сложность, нужны права администратора, без участия пользователя, высокое влияние на конфиденциальность, целостность и доступность |
| Наименование ФСТЭК | Уязвимость функции ip6_xmit of (6_output.c) ядра операционной системы Android, позволяющая нарушителю повысить свои привилегии |
| Даты | Опубликована: 17.02.2022 · Обновлена ФСТЭК: 17.02.2022 · Выявлена: 25.10.2021 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Данные уточняются |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-787 — запись за границами буфера |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: манипулирование структурами данных |
Уязвимое ПО
- Android (Google) — операционная система
- Debian GNU/Linux (Сообщество свободного программного обеспечения) — версии 9, 10, 11 · операционная система
- OpenSUSE Leap (Novell) — версии 15.3, 15.4 · операционная система
Возможные меры по устранению уязвимости
Обновление. Использование рекомендаций:
source.android.com/security/bulletin/pixel/2021-10-01
- Для программных продуктов Novell Inc.: www.suse.com/security/cve/CVE-2021-0935
- Для программных продуктов Red Hat Inc.: access.redhat.com/hydra/rest/securitydata/cve/CVE-2021-09…
- Для Debian GNU/Linux: security-tracker.debian.org/tracker/CVE-2021-0935



