BDU:2022-05273 (CVE-2022-28693) — уязвимость микропрограммного обеспечения процессоров Intel
По данным БДУ ФСТЭК России, по состоянию на 24.02.2025.
Средний — 4.7/10 Устранена
Уязвимость микропрограммного обеспечения процессоров Intel связана с недостаточной защитой служебных данных посредством использования альтернативного канала. Эксплуатация уязвимости может позволить нарушителю получить несанкционированный доступ к защищаемой информации.
Кого касается и что делать
- Уязвимое ПО: Red Hat Enterprise Linux (Red Hat) — версии 7, 8, 9; VMware Cloud Foundation (Broadcom) — версии 4.0, 3.0; Intel Processor (R) (Intel); и ещё 2 позиции
- Что делать: уязвимость устранена производителем — применить исправления: www.intel.com, www.intel.com, www.vmware.com
Сведения об уязвимости
| Идентификаторы | BDU:2022-05273 · CVE-2022-28693 |
| Уровень опасности | Средний (базовая оценка CVSS 3.1 — 4.7; CVSS 2.0 — 3.8) |
| Вектор CVSS 3.1 | AV:L/ нужен локальный доступ, высокая сложность, нужны права пользователя, без участия пользователя, высокое влияние на конфиденциальность |
| Наименование ФСТЭК | Уязвимость микропрограммного обеспечения процессоров Intel, связанная с недостаточной защитой служебных данных посредством использования альтернативного канала, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации. |
| Даты | Опубликована: 24.08.2022 · Обновлена ФСТЭК: 24.02.2025 · Выявлена: 27.06.2022 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Данные уточняются |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-119 — выход операции за границы буфера в памяти; CWE-200 — раскрытие информации; CWE-1037 — удаление или изменение критически важного для безопасности кода механизма защиты |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: злоупотребление функционалом, манипулирование структурами данных, несанкционированный сбор информации |
Уязвимое ПО
- Red Hat Enterprise Linux (Red Hat) — версии 7, 8, 9 · операционная система
- VMware Cloud Foundation (Broadcom) — версии 4.0, 3.0 · сетевое программное средство
- Intel Processor (R) (Intel) — микропрограммный код
- VMware ESXi (Broadcom) — версии от 7.0 до ESXi70U3sf-20036586, от 6.7 до ESXi670-202207401-SG, от 6.5 до ESXi650-202207401-SG · ПО виртуализации/ПО виртуального программно-аппаратного средства
- Linux (Сообщество свободного программного обеспечения) — версии от 5.11 до 5.15.56 включительно, от 5.16 до 5.18.13 включительно, от 4.0 до 4.14.296 включительно, от 4.15 до 4.19.265 включительно, от 4.20 до 5.4.216 включительно, от 5.5 до 5.10.132 включительно · операционная система
Возможные меры по устранению уязвимости
Обновление. В условиях отсутствия обновлений безопасности от производителя рекомендуется придерживаться "Рекомендаций по безопасной настройке операционных систем LINUX", изложенных в методическом документе ФСТЭК России, утверждённом 25 декабря 2022 года.
Использование рекомендаций
- Для Intel: www.intel.com/content/www/us/en/security-center/advisory/…; www.intel.com/content/www/us/en/developer/articles/techni…
- Для программных продуктов VMware: www.vmware.com/security/advisories/VMSA-2022-0020.html
- Для программных продуктов Red Hat Inc.: access.redhat.com/security/cve/cve-2022-28693
- Для Linux: kernel.org/pub/linux/kernel/v4.x/ChangeLog-4.14.297; kernel.org/pub/linux/kernel/v4.x/ChangeLog-4.19.266; kernel.org/pub/linux/kernel/v5.x/ChangeLog-5.10.133; kernel.org/pub/linux/kernel/v5.x/ChangeLog-5.15.57; kernel.org/pub/linux/kernel/v5.x/ChangeLog-5.18.14; kernel.org/pub/linux/kernel/v5.x/ChangeLog-5.4.217
Источники
- access.redhat.com/security/cve/cve-2022-28693
- bugzilla.redhat.com/show_bug.cgi
- community.intel.com/t5/Blogs/Products-and-Solutions/Secur…
- cve.mitre.org/cgi-bin/cvename.cgi
- kernel.org/pub/linux/kernel/v4.x/ChangeLog-4.14.297
- kernel.org/pub/linux/kernel/v4.x/ChangeLog-4.19.266
- kernel.org/pub/linux/kernel/v5.x/ChangeLog-5.10.133
- kernel.org/pub/linux/kernel/v5.x/ChangeLog-5.15.57
- kernel.org/pub/linux/kernel/v5.x/ChangeLog-5.18.14
- kernel.org/pub/linux/kernel/v5.x/ChangeLog-5.4.217



