Уязвимость BDU:2020-01462

Уязвимость BDU:2020-01462

Идентификатор: BDU:2020-01462.

Наименование уязвимости: Уязвимость функции ide_dma_cb() эмуляции аппаратного обеспечения различных платформ QEMU, связанная с недостаточной проверкой необычных или исключительных состояний, позволяющая нарушителю вызвать отказ в обслуживании.

Описание уязвимости: Уязвимость функции ide_dma_cb() эмуляции аппаратного обеспечения различных платформ QEMU связана с сбой процесса в хост-системе через специальный SCSI_IOCTL_SEND_COMMAND, которое подразумевает, что размер успешных передач DMA должен быть кратным 512 (равен размеру сектора). Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании
Уязвимое ПО: Операционная система Debian GNU/Linux 9 | Операционная система ООО «РусБИТех-Астра» Astra Linux Special Edition 1.6 «Смоленск» | Операционная система Debian GNU/Linux 8.0 | Операционная система Debian GNU/Linux 10 | ПО виртуализации/ПО виртуального программно-аппаратного средства Фабрис Беллар QEMU от 2.4.0 до 4.2.0 включительно | Операционная система ООО «РусБИТех-Астра» Astra Linux Special Edition 1.7 | Операционная система ООО «РусБИТех-Астра» Astra Linux Special Edition 4.7 |

Наименование ОС и тип аппаратной платформы: Debian GNU/Linux 9 | Astra Linux Special Edition 16 «Смоленск» | Debian GNU/Linux 80 | Debian GNU/Linux 10 | Astra Linux Special Edition 17 | Astra Linux Special Edition 47 ARM |
Дата выявления: 31.12.2019.
CVSS 2.0: AV:N/AC:L/Au:N/C:N/I:N/A:P
Уровень опасности уязвимости: Средний уровень опасности (базовая оценка CVSS 2.0 составляет 5)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,3)

Возможные меры по устранению:
Использование рекомендаций:
Для QEMU:
Обновление программного обеспечения до 1:4.2-3 или более поздней версии

Для Debian GNU/Linux:
Обновление программного обеспечения (пакета qemu ) до 1:3.1+dfsg-8+deb10u4 или более поздней версии

Для Astra Linux:
https://wiki.astralinux.ru/astra-linux-se16-bulletin-20200327SE16
https://wiki.astralinux.ru/astra-linux-se16-bulletin-20210730SE16
https://wiki.astralinux.ru/astra-linux-se17-bulletin-2022-0819SE17
https://wiki.astralinux.ru/astra-linux-se47-bulletin-2022-0926SE47
.
Статус уязвимости: Подтверждена производителем
Наличие эксплойта: Существует в открытом доступе
Информация об устранении: Уязвимость устранена
Идентификаторы других систем описаний уязвимости: CVE-2019-20175.

Тип ошибки CWE:
Ссылки на источники:
cайт ФАУ «ГНИИИ ПТЗИ ФСТЭК России».
https://lists.nongnu.org/archive/html/qemu-devel/2019-07/msg01651.html
https://lists.nongnu.org/archive/html/qemu-devel/2019-11/msg02165.html
https://nvd.nist.gov/vuln/detail/CVE-2019-20175
https://security-tracker.debian.org/tracker/CVE-2019-20175
https://wiki.astralinux.ru/astra-linux-se16-bulletin-20200327SE16
https://wiki.astralinux.ru/astra-linux-se16-bulletin-20210611SE16
https://wiki.astralinux.ru/pages/viewpage.action?pageId=71829652&src=sidebar
https://www.mail-archive.com/qemu-devel@nongnu.org/msg667396.html
https://wiki.astralinux.ru/astra-linux-se17-bulletin-2022-0819SE17
https://wiki.astralinux.ru/astra-linux-se47-bulletin-2022-0926SE47

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: