BDU:2022-00683 (CVE-2021-3656) — уязвимость ядра операционной системы Linux

По данным БДУ ФСТЭК России, по состоянию на 11.02.2025.

Высокий — 8.8/10 Устранена

Уязвимость ядра операционной системы Linux связана с неправильно наложенными ограничениями безопасности в коде KVM AMD для поддержки вложенной виртуализации SVM. Эксплуатация уязвимости может позволить нарушителю, повысить свои привилегии

Кого касается и что делать

  • Уязвимое ПО: Red Hat Enterprise Linux (Red Hat) — версии 7, 8, 8.2 Extended Update Support, 7.6 Telco Extended Update Support, 7.6 Advanced Update Support, 7.6 Update Services for SAP Solutions, 7.7 Advanced Update Support; Debian GNU/Linux (Сообщество свободного программного обеспечения) — версии 9, 10, 11, 12; Ubuntu (Canonical) — версии 18.04 LTS, 20.04 LTS; и ещё 8 позиций
  • Что делать: уязвимость устранена производителем — применить исправления: repo.red-soft.ru, git.kernel.org, github.com

Сведения об уязвимости

Идентификаторы BDU:2022-00683 · CVE-2021-3656
Уровень опасности Высокий (базовая оценка CVSS 3.1 — 8.8; CVSS 2.0 — 7.1)
Вектор CVSS 3.1 AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
нужен локальный доступ, низкая сложность, нужны права пользователя, без участия пользователя, затрагивает смежные компоненты, высокое влияние на конфиденциальность, целостность и доступность
Наименование ФСТЭК Уязвимость ядра операционной системы Linux, связанная с недостатками разграничения доступа, позволяющая нарушителю повысить свои привилегии
Даты Опубликована: 09.02.2022 · Обновлена ФСТЭК: 11.02.2025 · Выявлена: 16.08.2021
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Данные уточняются
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-264 — разрешения, привилегии и средства управления доступом; CWE-862 — отсутствие авторизации
Класс уязвимости Уязвимость кода · Способ эксплуатации: нарушение авторизации

Уязвимое ПО

  • Red Hat Enterprise Linux (Red Hat) — версии 7, 8, 8.2 Extended Update Support, 7.6 Telco Extended Update Support, 7.6 Advanced Update Support, 7.6 Update Services for SAP Solutions, 7.7 Advanced Update Support · операционная система · платформа: IA-32
  • Debian GNU/Linux (Сообщество свободного программного обеспечения) — версии 9, 10, 11, 12 · операционная система
  • Ubuntu (Canonical) — версии 18.04 LTS, 20.04 LTS · операционная система
  • Astra Linux Special Edition (ООО «РусБИТех-Астра») — версии 1.6 «Смоленск», 1.7, 4.7 · операционная система
  • Oracle Linux (Oracle) — версии 7, 8 · операционная система
  • Astra Linux Special Edition для «Эльбрус» (ООО «РусБИТех-Астра») — 8.1 «Ленинград» · операционная система
  • SUSE Linux Enterprise (Novell) — версии High Performance Computing 15-LTSS, High Performance Computing 15 SP1-ESPOS, High Performance Computing 15 SP1-LTSS, Desktop 15 SP3, Desktop 15 SP4, High Performance Computing 12 SP5, High Performance Computing 15 SP2, High Performance Computing 15 SP2 ESPOS, High Performance Computing 15 SP2 LTSS, High Performance Computing 15 SP3, Desktop 15 SP2, High Performance Computing 15, High Performance Computing 15 SP1 · операционная система
  • РЕД ОС (ООО «Ред Софт») — 7.3 · операционная система
  • Альт 8 СП (АО «ИВК») — операционная система
  • UBLinux (ООО «Юбитех») — до 2204 · операционная система
  • Linux (Сообщество свободного программного обеспечения) — версии от 5.11 до 5.13.11 включительно, от 4.13 до 4.14.244 включительно, от 4.15 до 4.19.204 включительно, от 4.20 до 5.4.141 включительно, от 5.5 до 5.10.59 включительно · операционная система

ОС и платформы

  • Linux (Сообщество свободного программного обеспечения) — до 5.14

Возможные меры по устранению уязвимости

Обновление. Использование рекомендаций

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных