Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2023-00942

CVSS: 5.5
03.08.2022

Уязвимость функции spectre_v2_select_mitigation() ядра операционной системы Linux, позволяющая нарушителю получить выполнить произвольный код

Уязвимость функции spectre_v2_select_mitigation() ядра операционной системы Linux связана с ошибками работы процессоров Intel при обработке инструкции RET после завершения работы виртуальной машины. Эксплуатация уязвимости может позволить нарушителю выполнить произвольный код
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 03.08.2022
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Данные уточняются
Способ эксплуатации: Манипулирование структурами данных
Способ устранения: Нет данных
Меры по устранению: Использование рекомендаций:
Для Linux:
https://git.kernel.org/linus/2b1299322016731d56807aa49254a5ea3080b6b3
https://git.kernel.org/linus/ba6e31af2be96c4d0536f2152ed6f7b6c11bca47
https://kernel.org/pub/linux/kernel/v4.x/ChangeLog-4.14.297
https://kernel.org/pub/linux/kernel/v4.x/ChangeLog-4.19.266
https://kernel.org/pub/linux/kernel/v5.x/ChangeLog-5.4.217
https://kernel.org/pub/linux/kernel/v5.x/ChangeLog-5.10.136
https://kernel.org/pub/linux/kernel/v5.x/ChangeLog-5.15.60
https://kernel.org/pub/linux/kernel/v5.x/ChangeLog-5.18.17
https://kernel.org/pub/linux/kernel/v5.x/ChangeLog-5.19.0

Для Debian GNU/Linux:
https://security-tracker.debian.org/tracker/CVE-2022-26373

Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/CVE-2022-26373

Для программных продуктов Intel Corp.:
https://www.intel.com/content/www/us/en/security-center/advisory/intel-sa-00706.html

Для Ubuntu:
https://ubuntu.com/security/notices/USN-5667-1
https://ubuntu.com/security/notices/USN-5668-1
https://ubuntu.com/security/notices/USN-5677-1
https://ubuntu.com/security/notices/USN-5682-1
https://ubuntu.com/security/notices/USN-5683-1
https://ubuntu.com/security/notices/USN-5703-1
https://ubuntu.com/security/notices/USN-5706-1
https://ubuntu.com/security/notices/USN-5854-1
https://ubuntu.com/security/notices/USN-5861-1
https://ubuntu.com/security/notices/USN-5862-1
https://ubuntu.com/security/notices/USN-5865-1
https://ubuntu.com/security/notices/USN-5883-1

Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства

Для ОСОН ОСнова Оnyx:
Обновление программного обеспечения linux до версии 5.15.86-1.osnova211

Для ОС Astra Linux Special Edition 1.7:
- обновить пакет linux до 5.4.0-162.astra1+ci6 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2023-1023SE17
- обновить пакет linux-5.10 до 5.10.142-1.astra6+ci24 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2023-1023SE17
- обновить пакет linux-5.15 до 5.15.0-70.astra2 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2023-1023SE17

Для Astra Linux Special Edition 4.7:
- обновить пакет linux до 5.4.0-162.astra1+ci8 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2024-0416SE47
- обновить пакет linux-5.10 до 5.10.142-1.astra6+ci24 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2024-0416SE47

Для ОС Astra Linux 1.6 «Смоленск»:
- обновить пакет linux до 5.4.0-162.astra1+ci21 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se16-bulletin-20231214SE16
- обновить пакет linux-5.10 до 5.10.142-1.astra6+ci38 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se16-bulletin-20231214SE16
- обновить пакет linux-5.15 до 5.15.0-83.astra1+ci36 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se16-bulletin-20231214SE16

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-119 Выполнение операций за пределами буфера памяти

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2022-26373 Non-transparent sharing of return predictor targets between contexts in some Intel(R) Processors may allow an authorized user...

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
4.6 MEDIUM 2.0 AV:L/AC:L/Au:S/C:C/I:N/A:N
5.5 MEDIUM 3.0 AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N

Идентификаторы других систем описаний уязвимостей

CVE-2022-26373
Вендор:
  • Red Hat Inc.
  • Canonical Ltd.
  • ООО «РусБИТех-Астра»
  • Сообщество свободного программного обеспечения
  • Intel Corp.
  • АО «ИВК»
  • АО "НППКТ"
Тип ПО:
  • Операционная система
  • Микропрограммный код
  • ПО виртуализации/ПО виртуального программно-аппаратного средства
Наименование ПО:
  • Red Hat Enterprise Linux
  • Ubuntu
  • Astra Linux Special Edition
  • Debian GNU/Linux
  • Intel Xeon Gold Processors
  • Red Hat Virtualization
  • Альт 8 СП
  • ОСОН ОСнова Оnyx
  • Linux
Версия ПО:
  • 6 (Red Hat Enterprise Linux)
  • 7 (Red Hat Enterprise Linux)
  • 18.04 LTS (Ubuntu)
  • 1.6 «Смоленск» (Astra Linux Special Edition)
  • 8 (Red Hat Enterprise Linux)
  • 10 (Debian GNU/Linux)
  • - (Intel Xeon Gold Processors)
  • 20.04 LTS (Ubuntu)
  • 4 for RHEL 8 (Red Hat Virtualization)
  • 16.04 ESM (Ubuntu)
  • 11 (Debian GNU/Linux)
  • 1.7 (Astra Linux Special Edition)
  • - (Альт 8 СП)
  • 22.04 LTS (Ubuntu)
  • 9 (Red Hat Enterprise Linux)
  • 4.7 (Astra Linux Special Edition)
  • 8.6 Extended Update Support (Red Hat Enterprise Linux)
  • 9.0 Extended Update Support (Red Hat Enterprise Linux)
  • до 2.7 (ОСОН ОСнова Оnyx)
  • от 4.0 до 4.14.296 включительно (Linux)
  • от 4.15 до 4.19.265 включительно (Linux)
  • от 4.20 до 5.4.216 включительно (Linux)
  • от 5.5 до 5.10.135 включительно (Linux)
  • от 5.11 до 5.15.59 включительно (Linux)
  • от 5.16 до 5.18.16 включительно (Linux)
  • 5.19.0 (Linux)
ОС и аппаратные платформы:
  • Red Hat Enterprise Linux (6)
  • Red Hat Enterprise Linux (7)
  • Ubuntu (18.04 LTS)
  • Astra Linux Special Edition (1.6 «Смоленск»)
  • Red Hat Enterprise Linux (8)
  • Debian GNU/Linux (10)
  • Ubuntu (20.04 LTS)
  • Ubuntu (16.04 ESM)
  • Debian GNU/Linux (11)
  • Astra Linux Special Edition (1.7)
  • Альт 8 СП (-)
  • Ubuntu (22.04 LTS)
  • Red Hat Enterprise Linux (9)
  • Astra Linux Special Edition (4.7)
  • Red Hat Enterprise Linux (8.6 Extended Update Support)
  • Red Hat Enterprise Linux (9.0 Extended Update Support)
  • ОСОН ОСнова Оnyx (до 2.7)
  • Linux (от 4.0 до 4.14.296 включительно)
  • Linux (от 4.15 до 4.19.265 включительно)
  • Linux (от 4.20 до 5.4.216 включительно)
  • Linux (от 5.5 до 5.10.135 включительно)
  • Linux (от 5.11 до 5.15.59 включительно)
  • Linux (от 5.16 до 5.18.16 включительно)
  • Linux (5.19.0)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.