BDU:2022-01121 (CVE-2021-45469) — уязвимость функции __f2fs_setxattr ядра операционной системы Linux
По данным БДУ ФСТЭК России, по состоянию на 20.01.2026.
Высокий — 7.8/10 Публичный эксплойт Устранена
Уязвимость функции __f2fs_setxattr (fs/f2fs/xattr.c) ядра операционной системы Linux существует из-за считывания данных за пределами заданного буфера. Эксплуатация уязвимости может позволить нарушителю оказать воздействие на конфиденциальность, целостность и доступность защищаемой информации
Кого касается и что делать
- Уязвимое ПО: Debian GNU/Linux (Сообщество свободного программного обеспечения) — версии 9, 10, 11; Astra Linux Special Edition (ООО «РусБИТех-Астра») — версии 1.6 «Смоленск», 1.7, 4.7; Fedora (Fedora Project) — версии 34, 35; и ещё 3 позиции
- Что делать: уязвимость устранена производителем — применить исправления: kernel.org, kernel.org, kernel.org
- Эксплойт: существует в открытом доступе — приоритет обновления внеочередной
Сведения об уязвимости
| Идентификаторы | BDU:2022-01121 · CVE-2021-45469 |
| Уровень опасности | Высокий (базовая оценка CVSS 3.1 — 7.8; CVSS 2.0 — 4.6) |
| Вектор CVSS 3.1 | AV:L/ нужен локальный доступ, низкая сложность, нужны права пользователя, без участия пользователя, высокое влияние на конфиденциальность, целостность и доступность |
| Наименование ФСТЭК | Уязвимость функции __f2fs_setxattr ядра операционной системы Linux, позволяющая нарушителю оказать воздействие на конфиденциальность, целостность и доступность защищаемой информации |
| Даты | Опубликована: 04.03.2022 · Обновлена ФСТЭК: 20.01.2026 · Выявлена: 22.12.2021 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Существует в открытом доступе (код атаки общедоступен, риск эксплуатации повышен) |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-125 — чтение за границами буфера |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: манипулирование структурами данных |
Уязвимое ПО
- Debian GNU/Linux (Сообщество свободного программного обеспечения) — версии 9, 10, 11 · операционная система
- Astra Linux Special Edition (ООО «РусБИТех-Астра») — версии 1.6 «Смоленск», 1.7, 4.7 · операционная система
- Fedora (Fedora Project) — версии 34, 35 · операционная система
- ОСОН ОСнова Оnyx (АО «НППКТ») — до 2.7 · операционная система
- Linux (Сообщество свободного программного обеспечения) — версии от 5.16.0 до 5.16.2 включительно, от 5.11 до 5.15.11 включительно, от 4.15 до 4.19.222 включительно, от 4.20 до 5.4.168 включительно, от 5.5 до 5.10.88 включительно, от 4.0 до 4.14.259 включительно · операционная система
- ОС Аврора (ООО «Открытая мобильная платформа») — до 5.1.5 включительно · операционная система
Возможные меры по устранению уязвимости
Обновление. Использование рекомендаций
- Для Linux: kernel.org/pub/linux/kernel/v4.x/ChangeLog-4.14.260; kernel.org/pub/linux/kernel/v4.x/ChangeLog-4.19.223; kernel.org/pub/linux/kernel/v5.x/ChangeLog-5.4.169; kernel.org/pub/linux/kernel/v5.x/ChangeLog-5.10.89; kernel.org/pub/linux/kernel/v5.x/ChangeLog-5.15.12; kernel.org/pub/linux/kernel/v5.x/ChangeLog-5.16.3
- Для Debian GNU/Linux: security-tracker.debian.org/tracker/CVE-2021-45469
- Для Fedora: lists.fedoraproject.org/archives/list/package-announce@li…; lists.fedoraproject.org/archives/list/package-announce@li…
- Для ОС Astra Linux: использование рекомендаций производителя: wiki.astralinux.ru/astra-linux-se16-bulletin-20220829SE16
- Для Astra Linux Special Edition 1.7: wiki.astralinux.ru/astra-linux-se17-bulletin-2022-1110SE17
- Для Astra Linux Special Edition 4.7: wiki.astralinux.ru/astra-linux-se47-bulletin-2022-1121SE47
- Для ОС Astra Linux: использование рекомендаций производителя: wiki.astralinux.ru/astra-linux-se16-bulletin-20221220SE16
- Для ОСОН ОСнова Оnyx (версия 2.7): Обновление программного обеспечения linux до версии 5.15.86-1.osnova211
- Для ОС Аврора: cve.omp.ru/bb30515
Источники
- www.openwall.com/lists/oss-security/2021/12/25/1
- bugzilla.kernel.org/show_bug.cgi
- cve.mitre.org/cgi-bin/cvename.cgi
- git.kernel.org/pub/scm/linux/kernel/git/chao/linux.git/co…
- kernel.org/pub/linux/kernel/v4.x/ChangeLog-4.14.260
- kernel.org/pub/linux/kernel/v4.x/ChangeLog-4.19.223
- kernel.org/pub/linux/kernel/v5.x/ChangeLog-5.10.89
- kernel.org/pub/linux/kernel/v5.x/ChangeLog-5.15.12
- kernel.org/pub/linux/kernel/v5.x/ChangeLog-5.16.3
- kernel.org/pub/linux/kernel/v5.x/ChangeLog-5.4.169



