BDU:2022-01499 (CVE-2022-26490) — уязвимость реализации функции st21nfca_connectivity_event_received() ядра операционных систем Linux
По данным БДУ ФСТЭК России, по состоянию на 30.09.2024.
Высокий — 7.8/10 Устранена
Уязвимость реализации функции st21nfca_connectivity_event_received() ядра операционных систем Linux связана с копированием буфера без проверки размера входных данных при обработке параметров длины. Эксплуатация уязвимости может позволить нарушителю оказать воздействие на конфиденциальность, целостность и доступность данных
Кого касается и что делать
- Уязвимое ПО: Astra Linux Special Edition (ООО «РусБИТех-Астра») — версии 1.6 «Смоленск», 1.7; Debian GNU/Linux (Сообщество свободного программного обеспечения) — версии 10, 11; ОСОН ОСнова Оnyx (АО «НППКТ») — версии до 2.7; и ещё 1 позиция
- Что делать: уязвимость устранена производителем — применить исправления: git.kernel.org, kernel.org, kernel.org
Сведения об уязвимости
| Идентификаторы | BDU:2022-01499 · CVE-2022-26490 |
| Уровень опасности | Высокий (базовая оценка CVSS 3.1 — 7.8; CVSS 2.0 — 6.8) |
| Вектор CVSS 3.1 | AV:L/ нужен локальный доступ, низкая сложность, нужны права пользователя, без участия пользователя, высокое влияние на конфиденциальность, целостность и доступность |
| Наименование ФСТЭК | Уязвимость реализации функции st21nfca_connectivity_event_received() ядра операционных систем Linux, позволяющая нарушителю оказать воздействие на конфиденциальность, целостность и доступность данных |
| Даты | Опубликована: 28.03.2022 · Обновлена ФСТЭК: 30.09.2024 · Выявлена: 12.01.2022 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Данные уточняются |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-120 — копирование буфера без проверки размера входных данных (классическое переполнение буфера) |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: манипулирование структурами данных |
Уязвимое ПО
- Astra Linux Special Edition (ООО «РусБИТех-Астра») — версии 1.6 «Смоленск», 1.7 · операционная система
- Debian GNU/Linux (Сообщество свободного программного обеспечения) — версии 10, 11 · операционная система
- ОСОН ОСнова Оnyx (АО «НППКТ») — до 2.7 · операционная система
- Linux (Сообщество свободного программного обеспечения) — версии от 4.0 до 4.9.308 включительно, от 4.10 до 4.14.273 включительно, от 4.15 до 4.19.236 включительно, от 4.20 до 5.4.187 включительно, от 5.5 до 5.10.108 включительно, от 5.11 до 5.15.31 включительно, от 5.16.0 до 5.16.17 включительно · операционная система
ОС и платформы
- Linux (Сообщество свободного программного обеспечения) — до 5.16.12 включительно
Возможные меры по устранению уязвимости
Обновление. Использование рекомендаций
- Для Linux: git.kernel.org/linux/4fbcc1a4cb20fe26ad0225679c536c80f164…; github.com/torvalds/linux/commit/4fbcc1a4cb20fe26ad022567…; kernel.org/pub/linux/kernel/v4.x/ChangeLog-4.14.274; kernel.org/pub/linux/kernel/v4.x/ChangeLog-4.19.237; kernel.org/pub/linux/kernel/v4.x/ChangeLog-4.9.309; kernel.org/pub/linux/kernel/v5.x/ChangeLog-5.10.109; kernel.org/pub/linux/kernel/v5.x/ChangeLog-5.15.32; kernel.org/pub/linux/kernel/v5.x/ChangeLog-5.16.18; kernel.org/pub/linux/kernel/v5.x/ChangeLog-5.4.188
- Для Debian: использование рекомендаций производителя: security-tracker.debian.org/tracker/CVE-2022-26490
- Для ОС Astra Linux: использование рекомендаций производителя: wiki.astralinux.ru/astra-linux-se17-bulletin-2022-0819SE17
- Для ОСОН ОСнова Оnyx (версия 2.7): Обновление программного обеспечения linux до версии 5.15.86-1.osnova211
- Для ОС Astra Linux 1.6 «Смоленск»: обновить пакет linux до 5.4.0-110.astra35+ci74 или более высокой версии, используя рекомендации производителя: wiki.astralinux.ru/astra-linux-se16-bulletin-20220829SE16; обновить пакет linux до 4.15.3-177.astra28+ci21 или более высокой версии, используя рекомендации производителя: wiki.astralinux.ru/astra-linux-se16-bulletin-20220829SE16; обновить пакет linux-5.10 до 5.10.0-1057.astra6+ci79 или более высокой версии, используя рекомендации производителя: wiki.astralinux.ru/astra-linux-se16-bulletin-20220829SE16
Источники
- cve.mitre.org/cgi-bin/cvename.cgi
- git.kernel.org/linux/4fbcc1a4cb20fe26ad0225679c536c80f164…
- kernel.org/pub/linux/kernel/v4.x/ChangeLog-4.14.274
- kernel.org/pub/linux/kernel/v4.x/ChangeLog-4.19.237
- kernel.org/pub/linux/kernel/v4.x/ChangeLog-4.9.309
- kernel.org/pub/linux/kernel/v5.x/ChangeLog-5.10.109
- kernel.org/pub/linux/kernel/v5.x/ChangeLog-5.15.32
- kernel.org/pub/linux/kernel/v5.x/ChangeLog-5.16.18
- kernel.org/pub/linux/kernel/v5.x/ChangeLog-5.4.188
- lists.debian.org/debian-lts-announce/2022/07/msg00000.html



