Уязвимость BDU:2022-03600

Уязвимость BDU:2022-03600

Идентификатор: BDU:2022-03600.

Наименование уязвимости: Уязвимость набора средств разработки Intel Software Guard Extensions SDK, микропрограммного обеспечения Intel SGX DCAP, SGX PSW, PSW связанная с выходом операции за границы буфера в памяти, позволяющая нарушителю раскрыть защищаемую информацию.

Описание уязвимости: Уязвимость набора средств разработки Intel Software Guard Extensions SDK, микропрограммного обеспечения Intel SGX DCAP, SGX PSW связана с выходом операции за границы буфера в памяти. Эксплуатация уязвимости может позволить нарушителю раскрыть защищаемую информацию
Уязвимое ПО: Операционная система ООО «РусБИТех-Астра» Astra Linux Special Edition 1.6 «Смоленск» | Операционная система ООО «РусБИТех-Астра» Astra Linux Special Edition 1.7 | Прикладное ПО информационных систем Intel Corp. Intel Software Guard Extensions SDK до 2.16.100.3 для Windows | Прикладное ПО информационных систем Intel Corp. Intel Software Guard Extensions SDK до 2.17.100.3 для Linux | Микропрограммный код Intel Corp. Intel SGX DCAP до 1.14.100.3 | Микропрограммный код Intel Corp. Intel SGX PSW до 2.16.100.3 для Windows | Микропрограммный код Intel Corp. Intel SGX PSW до 2.17.100.3 для Linux | Операционная система Linux от 2.6.12 rc2 до 4.9.319 | Операционная система Linux от 4.10 до 4.14.284 | Операционная система Linux от 4.15 до 4.19.248 | Операционная система Linux от 4.20 до 5.4.199 | Операционная система Linux от 5.5 до 5.10.123 | Операционная система Linux от 5.11 до 5.15.48 | Операционная система Linux от 5.16 до 5.18.5 | Операционная система Linux от 5.19 rc1 до 5.19 rc3 | ПО виртуализации/ПО виртуального программно-аппаратного средства The Linux Foundation Xen до 4.14.5 включительно | Операционная система АО «НППКТ» ОСОН ОСнова Оnyx до 2.6 | Операционная система АО «НППКТ» ОСОН ОСнова Оnyx до 2.7 |

Наименование ОС и тип аппаратной платформы: Astra Linux Special Edition 16 «Смоленск» | Astra Linux Special Edition 17 | Linux от 2612 rc2 до 49319 | Linux от 410 до 414284 | Linux от 415 до 419248 | Linux от 420 до 54199 | Linux от 55 до 510123 | Linux от 511 до 51548 | Linux от 516 до 5185 | Linux от 519 rc1 до 519 rc3 | ОСОН ОСнова Оnyx до 26 | ОСОН ОСнова Оnyx до 27 |
Дата выявления: 14.06.2022.
CVSS 2.0: AV:L/AC:L/Au:S/C:C/I:N/A:N
Уровень опасности уязвимости: Средний уровень опасности (базовая оценка CVSS 2.0 составляет 4,6)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 5,5)

Возможные меры по устранению:
Использование рекомендаций:
Для Intel Microcode:
использование рекомендаций производителя: https://www.intel.com/content/www/us/en/security-center/advisory/intel-sa-00615.html

Для Linux:
использование рекомендаций производителя: https://www.linuxkernelcves.com/cves/CVE-2022-21166

Для Xen:
использование рекомендаций производителя: https://xenbits.xen.org/xsa/advisory-404.html

Для ОС Astra Linux:
использование рекомендаций производителя:
https://wiki.astralinux.ru/astra-linux-se17-bulletin-2022-0819SE17
https://wiki.astralinux.ru/astra-linux-se16-bulletin-20220829SE16

Для ОСОН ОСнова Оnyx:
Обновление программного обеспечения xen до версии 4.16.2-1

Для ОСОН ОСнова Оnyx (версия 2.7):
Обновление программного обеспечения linux до версии 5.15.86-1.osnova211.
Статус уязвимости: Подтверждена производителем
Наличие эксплойта: Данные уточняются
Информация об устранении: Уязвимость устранена
Идентификаторы других систем описаний уязвимости: CVE-2022-21166.

Тип ошибки CWE:
Ссылки на источники:
cайт ФАУ «ГНИИИ ПТЗИ ФСТЭК России».
https://www.intel.com/content/www/us/en/security-center/advisory/intel-sa-00615.html
https://www.linuxkernelcves.com/cves/CVE-2022-21166
https://xenbits.xen.org/xsa/advisory-404.html
https://wiki.astralinux.ru/astra-linux-se17-bulletin-2022-0819SE17
https://wiki.astralinux.ru/astra-linux-se16-bulletin-20220829SE16
https://поддержка.нппкт.рф/bin/view/ОСнова/Обновления/2.6/
https://поддержка.нппкт.рф/bin/view/ОСнова/Обновления/2.7/

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: