BDU:2022-01499 (CVE-2022-26490) — уязвимость реализации функции st21nfca_connectivity_event_received() ядра операционных систем Linux

По данным БДУ ФСТЭК России, по состоянию на 30.09.2024.

Высокий — 7.8/10 Устранена

Уязвимость реализации функции st21nfca_connectivity_event_received() ядра операционных систем Linux связана с копированием буфера без проверки размера входных данных при обработке параметров длины. Эксплуатация уязвимости может позволить нарушителю оказать воздействие на конфиденциальность, целостность и доступность данных

Кого касается и что делать

  • Уязвимое ПО: Astra Linux Special Edition (ООО «РусБИТех-Астра») — версии 1.6 «Смоленск», 1.7; Debian GNU/Linux (Сообщество свободного программного обеспечения) — версии 10, 11; ОСОН ОСнова Оnyx (АО «НППКТ») — версии до 2.7; и ещё 1 позиция
  • Что делать: уязвимость устранена производителем — применить исправления: git.kernel.org, kernel.org, kernel.org

Сведения об уязвимости

Идентификаторы BDU:2022-01499 · CVE-2022-26490
Уровень опасности Высокий (базовая оценка CVSS 3.1 — 7.8; CVSS 2.0 — 6.8)
Вектор CVSS 3.1 AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
нужен локальный доступ, низкая сложность, нужны права пользователя, без участия пользователя, высокое влияние на конфиденциальность, целостность и доступность
Наименование ФСТЭК Уязвимость реализации функции st21nfca_connectivity_event_received() ядра операционных систем Linux, позволяющая нарушителю оказать воздействие на конфиденциальность, целостность и доступность данных
Даты Опубликована: 28.03.2022 · Обновлена ФСТЭК: 30.09.2024 · Выявлена: 12.01.2022
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Данные уточняются
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-120 — копирование буфера без проверки размера входных данных (классическое переполнение буфера)
Класс уязвимости Уязвимость кода · Способ эксплуатации: манипулирование структурами данных

Уязвимое ПО

  • Astra Linux Special Edition (ООО «РусБИТех-Астра») — версии 1.6 «Смоленск», 1.7 · операционная система
  • Debian GNU/Linux (Сообщество свободного программного обеспечения) — версии 10, 11 · операционная система
  • ОСОН ОСнова Оnyx (АО «НППКТ») — до 2.7 · операционная система
  • Linux (Сообщество свободного программного обеспечения) — версии от 4.0 до 4.9.308 включительно, от 4.10 до 4.14.273 включительно, от 4.15 до 4.19.236 включительно, от 4.20 до 5.4.187 включительно, от 5.5 до 5.10.108 включительно, от 5.11 до 5.15.31 включительно, от 5.16.0 до 5.16.17 включительно · операционная система

ОС и платформы

  • Linux (Сообщество свободного программного обеспечения) — до 5.16.12 включительно

Возможные меры по устранению уязвимости

Обновление. Использование рекомендаций

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных