BDU:2022-05658 (CVE-2022-40133) — уязвимость функции vmw_execbuf_tie_context драйвера vmwgfx (drivers/gpu/vmxgfx/vmxgfx_execbuf.c) ядра операционной системы Linux
По данным БДУ ФСТЭК России, по состоянию на 29.01.2025.
Уязвимость функции vmw_execbuf_tie_context драйвера vmwgfx (drivers/gpu/vmxgfx/vmxgfx_execbuf.c) ядра операционной системы Linux связана с использованием памяти после ее освобождения. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, повысить свои привилегии или вызвать отказ в обслуживании
Кого касается и что делать
- Уязвимое ПО: Astra Linux Special Edition для «Эльбрус» (ООО «РусБИТех-Астра») — версии 8.1 «Ленинград»; Linux (Сообщество свободного программного обеспечения) — версии от 4.20 до 6.1.6 включительно
- Что делать: уязвимость устранена производителем — применить исправления: kernel.org, wiki.astralinux.ru
Сведения об уязвимости
| Идентификаторы | BDU:2022-05658 · CVE-2022-40133 |
| Уровень опасности | Средний (базовая оценка CVSS 3.1 — 6.3; CVSS 2.0 — 7.5) |
| Вектор CVSS 3.1 | AV:N/ атака по сети, низкая сложность, нужны права пользователя, требуется участие пользователя, ограниченное влияние на целостность, высокое влияние на доступность |
| Наименование ФСТЭК | Уязвимость функции vmw_execbuf_tie_context драйвера vmwgfx (drivers/gpu/vmxgfx/vmxgfx_execbuf.c) ядра операционной системы Linux, позволяющая нарушителю повысить свои привилегии или вызвать отказ в обслуживании |
| Даты | Опубликована: 12.09.2022 · Обновлена ФСТЭК: 29.01.2025 · Выявлена: 09.09.2022 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Данные уточняются |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-416 — использование после освобождения |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: манипулирование структурами данных |
Уязвимое ПО
- Astra Linux Special Edition для «Эльбрус» (ООО «РусБИТех-Астра») — 8.1 «Ленинград» · операционная система
- Linux (Сообщество свободного программного обеспечения) — от 4.20 до 6.1.6 включительно · операционная система
Возможные меры по устранению уязвимости
Если обновиться нельзя
— ограничить доступ к файлу drivers/gpu/vmxgfx/vmxgfx_execbuf.c;
— отключение неиспользуемых учетных записей, а также учетных записей недоверенных пользователей;
— принудительная смена паролей пользователей;
— ограничение удаленного доступа к операционной системе недоверенных пользователей (SSH и проч.);
— ограничение доступа к командной строке для недоверенных пользователей;
— использование антивирусных средств защиты;
— мониторинг действий пользователей;
— использование систем управления доступом (таких, как SELinux, AppArmor и проч.).
Использование рекомендаций
- Для Linux: kernel.org/pub/linux/kernel/v6.x/ChangeLog-6.1.7
- Для ОС Astra Linux: использование рекомендаций производителя: wiki.astralinux.ru/astra-linux-se81-bulletin-20241206SE81



