Уязвимость BDU:2022-02681

Идентификатор: BDU:2022-02681.
Наименование уязвимости: Уязвимость функции mcba_usb_start_xmit ядра операционной системы Linux, позволяющая нарушителю оказать воздействие на конфиденциальность, целостность и доступность защищаемой информации.
Описание уязвимости: Уязвимость mcba_usb_start_xmit (drivers/net/can/usb/mcba_usb.c) ядра операционной системы Linux связана с ошибкой повторного освобождения памяти. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, оказать воздействие на конфиденциальность, целостность и доступность защищаемой информации
Уязвимое ПО: Операционная система ООО «РусБИТех-Астра» Astra Linux Special Edition 1.6 «Смоленск» | Операционная система Novell Inc. SUSE Linux Enterprise Server for SAP Applications 12 SP3 | Операционная система Novell Inc. Suse Linux Enterprise Server 12 SP2-BCL | Операционная система Novell Inc. Suse Linux Enterprise Server 12 SP3-LTSS | Прикладное ПО информационных систем Novell Inc. SUSE OpenStack Cloud 8 | Операционная система Novell Inc. Suse Linux Enterprise Server 12 SP3-BCL | Прикладное ПО информационных систем Novell Inc. SUSE OpenStack Cloud Crowbar 8 | Операционная система Debian GNU/Linux 10 | Прикладное ПО информационных систем Novell Inc. HPE Helion Openstack 8 | Операционная система Novell Inc. Suse Linux Enterprise Server 12 SP3-ESPOS | Операционная система ООО «РусБИТех-Астра» Astra Linux Special Edition для «Эльбрус» 8.1 «Ленинград» | Операционная система Debian GNU/Linux 11 | Операционная система ООО «Ред Софт» РЕД ОС 7.3 | Операционная система ООО «РусБИТех-Астра» Astra Linux Special Edition 1.7 | Операционная система Linux от 5.17 до 5.17.2 | Операционная система Linux от 5.5 до 5.10.110 | Операционная система Linux от 4.20 до 5.4.189 | Операционная система Linux от 4.15 до 4.19.238 | Операционная система Linux от 5.16 до 5.16.19 | Операционная система Linux от 5.11 до 5.15.33 | Операционная система Linux от 4.12 rc1 до 4.14.276 | Операционная система АО «НППКТ» ОСОН ОСнова Оnyx до 2.7 |
Наименование ОС и тип аппаратной платформы: Astra Linux Special Edition 16 «Смоленск» | SUSE Linux Enterprise Server for SAP Applications 12 SP3 | Suse Linux Enterprise Server 12 SP2-BCL | Suse Linux Enterprise Server 12 SP3-LTSS | Suse Linux Enterprise Server 12 SP3-BCL | Debian GNU/Linux 10 | Suse Linux Enterprise Server 12 SP3-ESPOS | Astra Linux Special Edition для «Эльбрус» 81 «Ленинград» | Debian GNU/Linux 11 | РЕД ОС 73 | Astra Linux Special Edition 17 | Linux от 517 до 5172 | Linux от 55 до 510110 | Linux от 420 до 54189 | Linux от 415 до 419238 | Linux от 516 до 51619 | Linux от 511 до 51533 | Linux от 412 rc1 до 414276 | ОСОН ОСнова Оnyx до 27 |
Дата выявления: 03.04.2022.
CVSS 2.0: AV:A/AC:M/Au:S/C:P/I:P/A:P
Уровень опасности уязвимости: Средний уровень опасности (базовая оценка CVSS 2.0 составляет 4,9)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 5,5)
Возможные меры по устранению:
Для Linux:
использование рекомендаций производителя: https://www.linuxkernelcves.com/cves/CVE-2022-28389
Для Debian:
использование рекомендаций производителя: https://security-tracker.debian.org/tracker/CVE-2022-28389
Для ОС Astra Linux:
использование рекомендаций производителя:
https://wiki.astralinux.ru/astra-linux-se16-bulletin-20220829SE16
https://wiki.astralinux.ru/astra-linux-se17-bulletin-2022-0819SE17
Для программных продуктов Novell Inc.:
https://www.suse.com/security/cve/CVE-2022-28389.html
Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/
Для ОСОН ОСнова Оnyx (версия 2.7):
Обновление программного обеспечения linux до версии 5.15.86-1.osnova211
Для ОС Astra Linux Special Edition 1.7:
— обновить пакет linux до 5.4.0-162.astra1+ci6 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2023-1023SE17
— обновить пакет linux-5.10 до 5.10.142-1.astra6+ci24 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2023-1023SE17
Для Astra Linux Special Edition 1.6 «Смоленск»::
— обновить пакет linux до 5.4.0-110.astra35+ci74 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se16-bulletin-20241017SE16
— обновить пакет linux-5.10 до 5.10.0-1057.astra6+ci79 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se16-bulletin-20241017SE16
Для ОС Astra Linux:
использование рекомендаций производителя: https://wiki.astralinux.ru/astra-linux-se81-bulletin-20241206SE81.
Статус уязвимости: Подтверждена производителем
Наличие эксплойта: Данные уточняются
Информация об устранении: Уязвимость устранена
Идентификаторы других систем описаний уязвимости: CVE-2022-28389.
Тип ошибки CWE:
Ссылки на источники:
cайт ФАУ «ГНИИИ ПТЗИ ФСТЭК России».
https://nvd.nist.gov/vuln/detail/CVE-2022-28389
https://security-tracker.debian.org/tracker/CVE-2022-28389
https://www.linuxkernelcves.com/cves/CVE-2022-28389
https://wiki.astralinux.ru/astra-linux-se17-bulletin-2022-0819SE17
https://github.com/torvalds/linux/commit/04c9b00ba83594a29813d6b1fb8fdc93a3915174
https://www.suse.com/security/cve/CVE-2022-28389.html
http://repo.red-soft.ru/redos/7.3c/x86_64/updates/
https://wiki.astralinux.ru/astra-linux-se16-bulletin-20220829SE16
https://поддержка.нппкт.рф/bin/view/ОСнова/Обновления/2.7/
https://wiki.astralinux.ru/astra-linux-se17-bulletin-2023-1023SE17
https://wiki.astralinux.ru/astra-linux-se16-bulletin-20241017SE16
https://wiki.astralinux.ru/astra-linux-se81-bulletin-20241206SE81



