Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2023-00934

CVSS: 5.6
10.02.2023

Уязвимость технологии SMT процессоров AMD, позволяющая нарушителю раскрыть защищаемую информацию

Уязвимость технологии SMT процессоров AMD связана с ошибками, возникающими после выхода потока ядра процессора из состояния сна C0. Эксплуатация уязвимости может позволить нарушителю раскрыть защищаемую информацию (получить доступ к кэшу RAP (return address predictor))
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 10.02.2023
Класс уязвимости: Уязвимость архитектуры
Наличие эксплойта: Данные уточняются
Способ эксплуатации: Несанкционированный сбор информации
Способ устранения: Нет данных
Меры по устранению: Обновление программного обеспечения:
исправление be8de49bea505e7777a69ef63d60e02ac1712683 определяет новый флаг (X86_BUG_SMT_RSB), по которому можно будет определить подверженность процессора данной уязвимости.
исправление 6f0f2d5ef895d66a3f2b32dd05189ec34afa5a55 добавляет проверку и обработку флага X86_BUG_SMT_RSB в KVM для предотвращения утечки данные
исправление 493a2c2d23ca91afba96ac32b6cbafb54382c2a3 описание уязвимости

Для Debian GNU/Linux:
https://security-tracker.debian.org/tracker/CVE-2022-27672

Для программных продуктов Novell Inc.:
https://www.suse.com/security/cve/CVE-2022-27672.html

Для продуктов Advanced Micro Devices Inc.:
https://www.amd.com/en/corporate/product-security/bulletin/AMD-SB-1045

Для ОСОН ОСнова Оnyx:
Обновление программного обеспечения xen до версии 4.17.1+2-gb773c48e36-1

Для ОСОН ОСнова Оnyx:
Обновление программного обеспечения linux до версии 5.15.140-1.oasnova221

Для ОС Astra Linux Special Edition 1.7:
- обновить пакет linux до 5.4.0-162.astra1+ci6 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2023-1023SE17
- обновить пакет linux-5.15 до 5.15.0-83.astra1+ci14 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2023-1023SE17

Для ОС Astra Linux 1.6 «Смоленск»:
- обновить пакет linux до 5.4.0-162.astra1+ci21 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se16-bulletin-20231214SE16
- обновить пакет linux-5.15 до 5.15.0-83.astra1+ci36 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se16-bulletin-20231214SE16
Прочая информация: Обновление программного обеспечения:
исправление be8de49bea505e7777a69ef63d60e02ac1712683 определяет новый флаг (X86_BUG_SMT_RSB), по которому можно будет определить подверженность процессора данной уязвимости.
исправление 6f0f2d5ef895d66a3f2b32dd05189ec34afa5a55 добавляет проверку и обработку флага X86_BUG_SMT_RSB в KVM для предотвращения утечки данные
исправление 493a2c2d23ca91afba96ac32b6cbafb54382c2a3 описание уязвимости

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-200 The product exposes sensitive information to an actor that is not explicitly authorized to have access to that information.

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2022-27672 When SMT is enabled, certain AMD processors may speculatively execute instructions using a target from the sibling thread af...

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
3.8 LOW 2.0 AV:L/AC:H/Au:S/C:C/I:N/A:N
5.6 MEDIUM 3.0 AV:L/AC:H/PR:L/UI:N/S:C/C:H/I:N/A:N

Идентификаторы других систем описаний уязвимостей

CVE-2022-27672 AMD-SB-1045
Вендор:
  • ООО «РусБИТех-Астра»
  • Сообщество свободного программного обеспечения
  • Novell Inc.
  • Advanced Micro Devices Inc.
  • АО "НППКТ"
Тип ПО:
  • Операционная система
  • Микропрограммный код аппаратных компонент компьютера
  • Микропрограммный код
Наименование ПО:
  • Astra Linux Special Edition
  • Debian GNU/Linux
  • openSUSE Tumbleweed
  • 1st Gen AMD EPYC
  • 2nd Gen AMD EPYC
  • AMD Ryzen 2000 series Desktop
  • AMD Ryzen 3000 Series Desktop
  • AMD Ryzen 4000 Series Desktop processors with Radeon graphics
  • 2nd Gen AMD Ryzen Threadripper
  • 3rd Gen AMD Ryzen Threadripper
  • AMD Ryzen Threadripper PRO processors
  • AMD Athlon 3000 Series Mobile processors with Radeon graphics
  • AMD Ryzen 2000 Series Mobile processor
  • 2nd Gen AMD Ryzen Mobile processor with Radeon graphics
  • AMD Ryzen 4000 Series Mobile processors with Radeon graphics
  • AMD Ryzen 5000 Series Mobile processor with Radeon graphics
  • AMD Athlon Mobile processor with Radeon graphics
  • AMD Athlon X4 processor
  • 7th Generation AMD A-Series APUs
  • AMD Ryzen 3000 Series Mobile processor
  • Linux
  • ОСОН ОСнова Оnyx
Версия ПО:
  • 1.6 «Смоленск» (Astra Linux Special Edition)
  • 10 (Debian GNU/Linux)
  • - (openSUSE Tumbleweed)
  • 11 (Debian GNU/Linux)
  • 1.7 (Astra Linux Special Edition)
  • - (1st Gen AMD EPYC)
  • - (2nd Gen AMD EPYC)
  • - (AMD Ryzen 2000 series Desktop)
  • - (AMD Ryzen 3000 Series Desktop)
  • - (AMD Ryzen 4000 Series Desktop processors with Radeon graphics)
  • - (2nd Gen AMD Ryzen Threadripper)
  • - (3rd Gen AMD Ryzen Threadripper)
  • - (AMD Ryzen Threadripper PRO processors)
  • - (AMD Athlon 3000 Series Mobile processors with Radeon graphics)
  • - (AMD Ryzen 2000 Series Mobile processor)
  • - (2nd Gen AMD Ryzen Mobile processor with Radeon graphics)
  • - (AMD Ryzen 4000 Series Mobile processors with Radeon graphics)
  • - (AMD Ryzen 5000 Series Mobile processor with Radeon graphics)
  • - (AMD Athlon Mobile processor with Radeon graphics)
  • - (AMD Athlon X4 processor)
  • - (7th Generation AMD A-Series APUs)
  • - (AMD Ryzen 3000 Series Mobile processor)
  • от 4.0 до 5.15.93 включительно (Linux)
  • от 5.16 до 6.1.11 включительно (Linux)
  • до 2.8 (ОСОН ОСнова Оnyx)
  • до 2.9 (ОСОН ОСнова Оnyx)
ОС и аппаратные платформы:
  • Astra Linux Special Edition (1.6 «Смоленск»)
  • Debian GNU/Linux (10)
  • openSUSE Tumbleweed (-)
  • Debian GNU/Linux (11)
  • Astra Linux Special Edition (1.7)
  • Linux (от 4.0 до 5.15.93 включительно)
  • Linux (от 5.16 до 6.1.11 включительно)
  • ОСОН ОСнова Оnyx (до 2.8)
  • ОСОН ОСнова Оnyx (до 2.9)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.