Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2022-03555

CVSS: 5.6
28.02.2022

Уязвимость модуля LFENCE/JMP процессоров AMD, позволяющая нарушителю раскрыть защищаемую информацию

Уязвимость модуля LFENCE/JMP процессоров AMD связана с особенностями функционирования модуля прогнозирования ветвлений. Эксплуатация уязвимости позволяет нарушителю получить доступ к защищенной памяти из программы, не обладающей соответствующими привилегиями, путём использования механизма прогнозирования косвенных переходов
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 28.02.2022
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Данные уточняются
Способ эксплуатации: Несанкционированный сбор информации
Способ устранения: Нет данных
Меры по устранению: Использование рекомендаций:
Для продуктов Advanced Micro Devices Inc.:
https://www.amd.com/system/files/documents/software-techniques-for-managing-speculation.pdf
https://www.amd.com/en/corporate/product-security/bulletin/amd-sb-1036

Для Debian GNU/Linux:
https://security-tracker.debian.org/tracker/CVE-2021-26401

Для Ubuntu:
https://ubuntu.com/security/notices/USN-5415-1
https://ubuntu.com/security/notices/USN-5417-1

Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/CVE-2021-26401

Для Linux:
https://kernel.org/pub/linux/kernel/v4.x/ChangeLog-4.9.306
https://kernel.org/pub/linux/kernel/v4.x/ChangeLog-4.14.271
https://kernel.org/pub/linux/kernel/v4.x/ChangeLog-4.19.234
https://kernel.org/pub/linux/kernel/v5.x/ChangeLog-5.4.184
https://kernel.org/pub/linux/kernel/v5.x/ChangeLog-5.10.105
https://kernel.org/pub/linux/kernel/v5.x/ChangeLog-5.15.28
https://kernel.org/pub/linux/kernel/v5.x/ChangeLog-5.16.14

Для ОС Astra Linux:
использование рекомендаций производителя:
https://wiki.astralinux.ru/astra-linux-se16-bulletin-20220829SE16
https://wiki.astralinux.ru/astra-linux-se17-bulletin-2022-1110SE17
https://wiki.astralinux.ru/astra-linux-se47-bulletin-2022-1121SE47
https://wiki.astralinux.ru/astra-linux-se16-bulletin-20221220SE16

Для ОСОН ОСнова Оnyx (версия 2.7):
Обновление программного обеспечения linux до версии 5.15.86-1.osnova211

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-200 The product exposes sensitive information to an actor that is not explicitly authorized to have access to that information.

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2021-26401 LFENCE/JMP (mitigation V2-2) may not sufficiently mitigate CVE-2017-5715 on some AMD CPUs.

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
1.9 LOW 2.0 AV:L/AC:M/Au:N/C:P/I:N/A:N
5.6 MEDIUM 3.0 AV:L/AC:H/PR:L/UI:N/S:C/C:H/I:N/A:N

Идентификаторы других систем описаний уязвимостей

CVE-2021-26401 AMD-SB-1036
Вендор:
  • Red Hat Inc.
  • Сообщество свободного программного обеспечения
  • Canonical Ltd.
  • ООО «РусБИТех-Астра»
  • Advanced Micro Devices Inc.
  • АО "НППКТ"
Тип ПО:
  • Операционная система
  • Микропрограммный код аппаратных компонент компьютера
  • Микропрограммный код
Наименование ПО:
  • Red Hat Enterprise Linux
  • Debian GNU/Linux
  • Ubuntu
  • Astra Linux Special Edition
  • 1st Gen AMD EPYC
  • 2nd Gen AMD EPYC
  • 3rd Gen AMD EPYC
  • AMD Ryzen 2000 series Desktop
  • AMD Ryzen 3000 Series Desktop
  • AMD Ryzen 4000 Series Desktop processors with Radeon graphics
  • AMD Ryzen 5000 Series Desktop processor with Radeon graphics
  • 2nd Gen AMD Ryzen Threadripper
  • 3rd Gen AMD Ryzen Threadripper
  • AMD Ryzen Threadripper PRO processors
  • AMD Athlon 3000 Series Mobile processors with Radeon graphics
  • AMD Ryzen 2000 Series Mobile processor
  • 2nd Gen AMD Ryzen Mobile processor with Radeon graphics
  • AMD Ryzen 3000 Series Mobile processor with Radeon graphics
  • AMD Ryzen 4000 Series Mobile processors with Radeon graphics
  • AMD Ryzen 5000 Series Mobile processor with Radeon graphics
  • AMD Athlon 3000 Series Mobile processor with Radeon graphics
  • AMD Athlon Mobile processor with Radeon graphics
  • ОСОН ОСнова Оnyx
  • Linux
Версия ПО:
  • 6 (Red Hat Enterprise Linux)
  • 7 (Red Hat Enterprise Linux)
  • 9 (Debian GNU/Linux)
  • 18.04 LTS (Ubuntu)
  • 1.6 «Смоленск» (Astra Linux Special Edition)
  • 8 (Red Hat Enterprise Linux)
  • 10 (Debian GNU/Linux)
  • 20.04 LTS (Ubuntu)
  • 21.04 (Ubuntu)
  • 11 (Debian GNU/Linux)
  • 21.10 (Ubuntu)
  • 1.7 (Astra Linux Special Edition)
  • - (1st Gen AMD EPYC)
  • - (2nd Gen AMD EPYC)
  • - (3rd Gen AMD EPYC)
  • - (AMD Ryzen 2000 series Desktop)
  • - (AMD Ryzen 3000 Series Desktop)
  • - (AMD Ryzen 4000 Series Desktop processors with Radeon graphics)
  • - (AMD Ryzen 5000 Series Desktop processor with Radeon graphics)
  • - (2nd Gen AMD Ryzen Threadripper)
  • - (3rd Gen AMD Ryzen Threadripper)
  • - (AMD Ryzen Threadripper PRO processors)
  • - (AMD Athlon 3000 Series Mobile processors with Radeon graphics)
  • - (AMD Ryzen 2000 Series Mobile processor)
  • - (2nd Gen AMD Ryzen Mobile processor with Radeon graphics)
  • - (AMD Ryzen 3000 Series Mobile processor with Radeon graphics)
  • - (AMD Ryzen 4000 Series Mobile processors with Radeon graphics)
  • - (AMD Ryzen 5000 Series Mobile processor with Radeon graphics)
  • - (AMD Athlon 3000 Series Mobile processor with Radeon graphics)
  • - (AMD Athlon Mobile processor with Radeon graphics)
  • 4.7 (Astra Linux Special Edition)
  • до 2.7 (ОСОН ОСнова Оnyx)
  • от 4.0 до 4.9.305 включительно (Linux)
  • от 4.10 до 4.14.270 включительно (Linux)
  • от 4.15 до 4.19.233 включительно (Linux)
  • от 4.20 до 5.4.183 включительно (Linux)
  • от 5.5 до 5.10.104 включительно (Linux)
  • от 5.11 до 5.15.27 включительно (Linux)
  • от 5.16 до 5.16.13 включительно (Linux)
ОС и аппаратные платформы:
  • Red Hat Enterprise Linux (6)
  • Red Hat Enterprise Linux (7)
  • Debian GNU/Linux (9)
  • Ubuntu (18.04 LTS)
  • Astra Linux Special Edition (1.6 «Смоленск»)
  • Red Hat Enterprise Linux (8)
  • Debian GNU/Linux (10)
  • Ubuntu (20.04 LTS)
  • Ubuntu (21.04)
  • Debian GNU/Linux (11)
  • Ubuntu (21.10)
  • Astra Linux Special Edition (1.7)
  • Astra Linux Special Edition (4.7)
  • ОСОН ОСнова Оnyx (до 2.7)
  • Linux (от 4.0 до 4.9.305 включительно)
  • Linux (от 4.10 до 4.14.270 включительно)
  • Linux (от 4.15 до 4.19.233 включительно)
  • Linux (от 4.20 до 5.4.183 включительно)
  • Linux (от 5.5 до 5.10.104 включительно)
  • Linux (от 5.11 до 5.15.27 включительно)
  • Linux (от 5.16.0 до 5.16.13 включительно)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.