BDU:2024-03620 (CVE-2024-26825) — уязвимость функции nci_free_device() реализации NFC Controller Interface (NCI) ядра операционной системы Linux

По данным БДУ ФСТЭК России, по состоянию на 26.11.2024.

Средний — 4.1/10 Устранена

Уязвимость функции nci_free_device() в модуле net/nfc/nci/data.c реализации NFC Controller Interface (NCI) ядра операционной системы Linux связана с утечкой пакетов rx_data_reassembly. Эксплуатация уязвимости может позволить нарушителю вызвать отказ в обслуживании

Кого касается и что делать

  • Уязвимое ПО: РЕД ОС (ООО «Ред Софт») — версии 7.3; ОСОН ОСнова Оnyx (АО «НППКТ») — версии до 2.9, до 2.11; Linux (Сообщество свободного программного обеспечения) — версии от 6.7.0 до 6.7.5 включительно, от 4.0 до 4.19.306 включительно, от 4.20 до 5.4.268 включительно, от 5.5 до 5.10.209 включительно, от 5.11 до 5.15.148 включительно, от 5.16 до 6.1.78 включительно, от 6.2 до 6.6.17 включительно
  • Что делать: уязвимость устранена производителем — применить исправления: git.kernel.org, git.kernel.org, git.kernel.org

Сведения об уязвимости

Идентификаторы BDU:2024-03620 · CVE-2024-26825
Уровень опасности Средний (базовая оценка CVSS 3.1 — 4.1; CVSS 2.0 — 2.7)
Вектор CVSS 3.1 AV:A/AC:L/PR:L/UI:N/S:C/C:N/I:N/A:L
атака из смежной сети, низкая сложность, нужны права пользователя, без участия пользователя, затрагивает смежные компоненты, ограниченное влияние на доступность
Наименование ФСТЭК Уязвимость функции nci_free_device() реализации NFC Controller Interface (NCI) ядра операционной системы Linux, позволяющая нарушителю вызвать отказ в обслуживании
Даты Опубликована: 15.05.2024 · Обновлена ФСТЭК: 26.11.2024 · Выявлена: 29.01.2024
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Данные уточняются
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-401 — неправильное освобождение памяти перед удалением последней ссылки («утечка памяти»)
Класс уязвимости Уязвимость кода · Способ эксплуатации: исчерпание ресурсов

Уязвимое ПО

  • РЕД ОС (ООО «Ред Софт») — 7.3 · операционная система
  • ОСОН ОСнова Оnyx (АО «НППКТ») — версии до 2.9, до 2.11 · операционная система
  • Linux (Сообщество свободного программного обеспечения) — версии от 6.7.0 до 6.7.5 включительно, от 4.0 до 4.19.306 включительно, от 4.20 до 5.4.268 включительно, от 5.5 до 5.10.209 включительно, от 5.11 до 5.15.148 включительно, от 5.16 до 6.1.78 включительно, от 6.2 до 6.6.17 включительно · операционная система

Возможные меры по устранению уязвимости

Обновление. В условиях отсутствия обновлений безопасности от производителя рекомендуется придерживаться "Рекомендаций по безопасной настройке операционных систем LINUX", изложенных в методическом документе ФСТЭК России, утверждённом 25 декабря 2022 года.
Использование рекомендаций

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: