BDU:2022-00319 (CVE-2021-28690) — уязвимость кросплатформенного гипервизора Xen
По данным БДУ ФСТЭК России, по состоянию на 17.10.2022.
Средний — 6.5/10 Устранена
Уязвимость кросплатформенного гипервизора Xen связана с раскрытием информации. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить доступ к конфиденциальным данным
Кого касается и что делать
- Уязвимое ПО: Debian GNU/Linux (Сообщество свободного программного обеспечения) — версии 9, 8, 10; Astra Linux Special Edition (ООО «РусБИТех-Астра») — версии 1.7, 4.7; Xen (The Linux Foundation) — версии от 4.12 до 4.15.0 включительно; и ещё 1 позиция
- Что делать: уязвимость устранена производителем — применить исправления: xenbits.xenproject.org, security-tracker.debian.org, wiki.astralinux.ru
Сведения об уязвимости
| Идентификаторы | BDU:2022-00319 · CVE-2021-28690 |
| Уровень опасности | Средний (базовая оценка CVSS 3.1 — 6.5; CVSS 2.0 — 4.0) |
| Вектор CVSS 3.1 | AV:N/ атака по сети, низкая сложность, нужны права пользователя, без участия пользователя, высокое влияние на конфиденциальность |
| Наименование ФСТЭК | Уязвимость кросплатформенного гипервизора Xen, связанная с раскрытием информации, позволяющая нарушителю получить доступ к конфиденциальным данным |
| Даты | Опубликована: 20.01.2022 · Обновлена ФСТЭК: 17.10.2022 · Выявлена: 29.06.2021 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Данные уточняются |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-200 — раскрытие информации |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: несанкционированный сбор информации |
Уязвимое ПО
- Debian GNU/Linux (Сообщество свободного программного обеспечения) — версии 9, 8, 10 · операционная система
- Astra Linux Special Edition (ООО «РусБИТех-Астра») — версии 1.7, 4.7 · операционная система
- Xen (The Linux Foundation) — от 4.12 до 4.15.0 включительно · ПО виртуализации/ПО виртуального программно-аппаратного средства
- ОСОН ОСнова Оnyx (АО «НППКТ») — до 2.1 · операционная система
Возможные меры по устранению уязвимости
Обновление.
- Для Xen: использование рекомендаций производителя: xenbits.xenproject.org/xsa/advisory-377.txt
- Для Debian: использование рекомендаций производителя: security-tracker.debian.org/tracker/CVE-2021-28690
- Для Astra Linux: использование рекомендаций производителя: wiki.astralinux.ru/astra-linux-se17-bulletin-2021-1126SE17; использование рекомендаций производителя: wiki.astralinux.ru/astra-linux-se47-bulletin-2022-0114SE47
- Для ОСОН Основа: Обновление программного обеспечения xen до версии 4.11.4+107-gef32c7afa2-1
Источники
- nvd.nist.gov/vuln/detail/CVE-2021-28690
- security-tracker.debian.org/tracker/CVE-2021-28690
- wiki.astralinux.ru/astra-linux-se17-bulletin-2021-1126SE17
- xenbits.xenproject.org/xsa/advisory-377.txt
- wiki.astralinux.ru/astra-linux-se47-bulletin-2022-0114SE47
- поддержка.нппкт.рф/bin/view/ОСнова/Обновления/2.1/



