Уязвимость BDU:2022-03207

Уязвимость BDU:2022-03207

Идентификатор: BDU:2022-03207.

Наименование уязвимости: Уязвимость компонента TCP Pace Handler функции tcp_internal_pacing в файле net/ipv4/tcp_output.c ядра операционной системы Linux, позволяющая нарушителю вызвать отказ в обслуживании.

Описание уязвимости: Уязвимость компонента TCP Pace Handler функции tcp_internal_pacing в файле net/ipv4/tcp_output.c ядра операционной системы Linux связана с ошибками использования памяти после освобождения. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании
Уязвимое ПО: Операционная система Linux от 4.18 до 4.19.227 включительно |

Наименование ОС и тип аппаратной платформы: Linux от 418 до 419227 включительно |
Дата выявления: 10.12.2021.
CVSS 2.0: AV:N/AC:L/Au:N/C:N/I:N/A:C
Уровень опасности уязвимости: Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,8)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,5)

Возможные меры по устранению:
Установка обновлений из доверенных источников.
В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.

Компенсирующие меры:
— ограничение доступа операционной системы к сети Интернет;
— использование средств контроля утечек памяти;
— использование системы обнаружения вторжений.

Использование рекомендаций:
Для Linux:
https://git.kernel.org/pub/scm/linux/kernel/git/stable/linux.git/commit/?id=0a70f118475e037732557796accd0878a00fc25a
https://kernel.org/pub/linux/kernel/v4.x/ChangeLog-4.19.228
.
Статус уязвимости: Подтверждена производителем
Наличие эксплойта: Данные уточняются
Информация об устранении: Уязвимость устранена
Идентификаторы других систем описаний уязвимости: CVE-2022-1678.

Тип ошибки CWE:
Ссылки на источники:
cайт ФАУ «ГНИИИ ПТЗИ ФСТЭК России».
https://nvd.nist.gov/vuln/detail/CVE-2022-1678
https://bugzilla.openanolis.cn/show_bug.cgi?id=61
https://gitee.com/anolis/cloud-kernel/commit/bed537da691b
https://github.com/torvalds/linux/commit/0a70f118475e037732557796accd0878a00fc25a
https://lore.kernel.org/all/20200602080425.93712-1-kerneljasonxing@gmail.com/
https://git.kernel.org/pub/scm/linux/kernel/git/stable/linux.git/commit/?id=0a70f118475e037732557796accd0878a00fc25a
https://kernel.org/pub/linux/kernel/v4.x/ChangeLog-4.19.228

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: