Уязвимость BDU:2022-03142

Дата: 18.02.2022. Автор: ФСТЭК России. Категории: Уязвимости

Идентификатор: BDU:2022-03142.

Наименование уязвимости: Уязвимость реализации протокола ICMP ядра операционной системы Linux, позволяющая нарушителю получить доступ к конфиденциальной информации.

Описание уязвимости: Уязвимость протокола ICMP ядра операционной системы Linux связана с использованием недостаточно случайных значений. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить доступ к конфиденциальной информации
Уязвимое ПО: Операционная система ООО «РусБИТех-Астра» Astra Linux Special Edition 1.6 «Смоленск» | Операционная система Debian GNU/Linux 9.0 | Операционная система Red Hat Inc. Red Hat Enterprise Linux 8 | Операционная система Debian GNU/Linux 10.0 | Операционная система Debian GNU/Linux 11.0 | Операционная система ООО «РусБИТех-Астра» Astra Linux Special Edition 1.7 | Операционная система ООО «Открытая мобильная платформа» ОС Аврора до 4.0.2 | Операционная система Linux до 5.14.21 включительно | Сетевое средство, ПО сетевого программно-аппаратного средства IBM Corp. Elastic Storage System до 6.1.4.0 | Сетевое средство, ПО сетевого программно-аппаратного средства IBM Corp. Elastic Storage System до 6.1.2.4 | Операционная система ООО «Открытая мобильная платформа» ОС Аврора до 4.0.2.172 | Операционная система ООО «Открытая мобильная платформа» ОС Аврора до 4.0.2.172 | Операционная система ООО «Открытая мобильная платформа» ОС Аврора до 4.0.2.172 | Операционная система ООО «РусБИТех-Астра» Astra Linux Special Edition 4.7 |

Наименование ОС и тип аппаратной платформы: Astra Linux Special Edition 16 «Смоленск» | Debian GNU/Linux 90 | Red Hat Enterprise Linux 8 | Debian GNU/Linux 100 | Debian GNU/Linux 110 | Astra Linux Special Edition 17 | ОС Аврора до 402 F+ Life Tab Plus | Linux до 51421 включительно | ОС Аврора до 402172 Aquarius CMP NS220 | ОС Аврора до 402172 Byterg MVK-2020 | ОС Аврора до 402172 F+ Life Tab Plus | Astra Linux Special Edition 47 ARM |
Дата выявления: 18.02.2022.
CVSS 2.0: AV:N/AC:M/Au:N/C:C/I:C/A:N
Уровень опасности уязвимости: Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 8,8)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,4)

Возможные меры по устранению:
Использование рекомендаций:
Для Linux:
https://git.kernel.org/pub/scm/linux/kernel/git/torvalds/linux.git/commit/?h=v5.15-rc6&id=4785305c05b25a242e5314cc821f54ade4c18810
https://git.kernel.org/pub/scm/linux/kernel/git/torvalds/linux.git/commit/?h=v5.15-rc6&id=6457378fe796815c973f631a1904e147d6ee33b1
https://git.kernel.org/pub/scm/linux/kernel/git/torvalds/linux.git/commit/net/ipv4/route.c?h=v5.15-rc6&id=67d6d681e15b578c1725bad8ad079e05d1c48a8e
https://git.kernel.org/pub/scm/linux/kernel/git/torvalds/linux.git/commit/net/ipv6/route.c?h=v5.15-rc6&id=a00df2caffed3883c341d5685f830434312e4a43

Для ОС Аврора 3.2.3:
https://cve.omprussia.ru/bb12323

Для Debian GNU/Linux:
https://security-tracker.debian.org/tracker/CVE-2021-20322

Для программных продуктов IBM Corp.:
https://www.ibm.com/support/pages/node/6615955

Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/CVE-2021-20322

Для ОС Astra Linux:
использование рекомендаций производителя:
https://wiki.astralinux.ru/astra-linux-se17-bulletin-2022-0819SE17
https://wiki.astralinux.ru/astra-linux-se16-bulletin-20220829SE16
https://wiki.astralinux.ru/astra-linux-se47-bulletin-2022-0926SE47

Для ОС Аврора 3.2.1: https://cve.omprussia.ru/bb13321
Для ОС Аврора 3.2.2: https://cve.omprussia.ru/bb14322
Для ОС Аврора 3.2.3: https://cve.omprussia.ru/bb12323
Для ОС Аврора 4.0.2: https://cve.omprussia.ru/bb16402
.
Статус уязвимости: Подтверждена производителем
Наличие эксплойта: Данные уточняются
Информация об устранении: Уязвимость устранена
Идентификаторы других систем описаний уязвимости: CVE-2021-20322.

Тип ошибки CWE: CWE-330
Ссылки на источники:
cайт ФАУ «ГНИИИ ПТЗИ ФСТЭК России».
https://cve.omprussia.ru/bb12323
https://nvd.nist.gov/vuln/detail/CVE-2021-20322
https://access.redhat.com/security/cve/CVE-2021-20322
https://git.kernel.org/pub/scm/linux/kernel/git/torvalds/linux.git/commit/?h=v5.15-rc6&id=4785305c05b25a242e5314cc821f54ade4c18810
https://git.kernel.org/pub/scm/linux/kernel/git/torvalds/linux.git/commit/?h=v5.15-rc6&id=6457378fe796815c973f631a1904e147d6ee33b1
https://git.kernel.org/pub/scm/linux/kernel/git/torvalds/linux.git/commit/net/ipv4/route.c?h=v5.15-rc6&id=67d6d681e15b578c1725bad8ad079e05d1c48a8e
https://git.kernel.org/pub/scm/linux/kernel/git/torvalds/linux.git/commit/net/ipv6/route.c?h=v5.15-rc6&id=a00df2caffed3883c341d5685f830434312e4a43
https://security-tracker.debian.org/tracker/CVE-2021-20322
https://www.ibm.com/support/pages/node/6615955
https://wiki.astralinux.ru/astra-linux-se17-bulletin-2022-0819SE17
https://cve.omprussia.ru/bb13321
https://cve.omprussia.ru/bb14322
https://cve.omprussia.ru/bb12323
https://cve.omprussia.ru/bb16402
https://wiki.astralinux.ru/astra-linux-se16-bulletin-20220829SE16
https://wiki.astralinux.ru/astra-linux-se47-bulletin-2022-0926SE47

Об авторе ФСТЭК России

Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Читать все записи автора ФСТЭК России

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *