Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2024-01589

CVSS: 4.7
10.02.2024

Уязвимость функции tls_decrypt_done (net/tls/tls_sw.c) ядра операционной системы Linux, позволяющая нарушителю вызвать отказ в обслуживании

Уязвимость функции tls_decrypt_done (net/tls/tls_sw.c) ядра операционной системы Linux связана с использованием памяти после ее освобождения. Эксплуатация уязвимости может позволить нарушителю вызвать отказ в обслуживании
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 10.02.2024
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Данные уточняются
Способ эксплуатации: Данные уточняются
Способ устранения: Нет данных
Меры по устранению: В условиях отсутствия обновлений безопасности от производителя рекомендуется придерживаться "Рекомендаций по безопасной настройке операционных систем LINUX", изложенных в методическом документе ФСТЭК России, утверждённом 25 декабря 2022 года.

Использование рекомендаций:
Для Linux:
https://git.kernel.org/linus/aec7961916f3f9e88766e2688992da6980f11b8d
https://git.kernel.org/pub/scm/linux/kernel/git/stable/linux.git/commit/?id=6209319b2efdd8524691187ee99c40637558fa33
https://git.kernel.org/pub/scm/linux/kernel/git/stable/linux.git/commit/?id=7a3ca06d04d589deec81f56229a9a9d62352ce01
https://git.kernel.org/pub/scm/linux/kernel/git/stable/linux.git/commit/?id=86dc27ee36f558fe223dbdfbfcb6856247356f4a
https://git.kernel.org/pub/scm/linux/kernel/git/stable/linux.git/commit/?id=aec7961916f3f9e88766e2688992da6980f11b8d
https://git.kernel.org/stable/c/6209319b2efdd8524691187ee99c40637558fa33
https://git.kernel.org/stable/c/7a3ca06d04d589deec81f56229a9a9d62352ce01
https://git.kernel.org/stable/c/86dc27ee36f558fe223dbdfbfcb6856247356f4a
https://git.kernel.org/stable/c/aec7961916f3f9e88766e2688992da6980f11b8d
https://git.kernel.org/stable/c/f17d21ea73918ace8afb9c2d8e734dbf71c2c9d7
https://kernel.org/pub/linux/kernel/v5.x/ChangeLog-5.15.160
https://kernel.org/pub/linux/kernel/v6.x/ChangeLog-6.1.79
https://kernel.org/pub/linux/kernel/v6.x/ChangeLog-6.6.18
https://kernel.org/pub/linux/kernel/v6.x/ChangeLog-6.7.6
https://lore.kernel.org/linux-cve-announce/2024022146-traction-unjustly-f451@gregkh/T/#u

Для Debian GNU/Linux:
https://security-tracker.debian.org/tracker/CVE-2024-26583

Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/cve-2024-26583

Для программных продуктов Novell Inc.:
https://www.suse.com/security/cve/CVE-2024-26583.html

Для ОС Альт 8 СП (релиз 10): установка обновления из публичного репозитория программного средства

Для ОСОН ОСнова Оnyx:
Обновление программного обеспечения linux до версии 6.6.27-0.osnova229

Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/

Для программной системы управления средой виртуализации с подсистемой безагентного резервного копирования виртуальных машин «ROSA Virtualization 3.0»: https://abf.rosa.ru/advisories/ROSA-SA-2025-2862

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-362 The product contains a concurrent code sequence that requires temporary, exclusive access to a shared resource, but a timing window exists in which the shared resource can be modified by another code sequence operating concurrently.
CWE-416 The product reuses or references memory after it has been freed. At some point afterward, the memory may be allocated again and saved in another pointer, while the original pointer references a location somewhere within the new allocation. Any operations using the original pointer are no longer valid because the memory "belongs" to the code that operates on the new pointer.

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2024-26583 tls: fix race between async notify and socket close

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
3.8 LOW 2.0 AV:L/AC:H/Au:S/C:N/I:N/A:C
4.7 MEDIUM 3.0 AV:L/AC:H/PR:L/UI:N/S:U/C:N/I:N/A:H

Идентификаторы других систем описаний уязвимостей

CVE-2024-26583
Вендор:
  • Red Hat Inc.
  • Сообщество свободного программного обеспечения
  • ООО «Ред Софт»
  • Novell Inc.
  • АО «ИВК»
  • АО "НППКТ"
  • АО «НТЦ ИТ РОСА»
Тип ПО:
  • Операционная система
  • Прикладное ПО информационных систем
Наименование ПО:
  • Red Hat Enterprise Linux
  • Debian GNU/Linux
  • РЕД ОС
  • SUSE Linux Enterprise Server for SAP Applications
  • Suse Linux Enterprise Desktop
  • Suse Linux Enterprise Server
  • АЛЬТ СП 10
  • Linux
  • ОСОН ОСнова Оnyx
  • ROSA Virtualization 3.0
Версия ПО:
  • 8 (Red Hat Enterprise Linux)
  • 10 (Debian GNU/Linux)
  • 11 (Debian GNU/Linux)
  • 12 (Debian GNU/Linux)
  • 7.3 (РЕД ОС)
  • 15 SP3 (SUSE Linux Enterprise Server for SAP Applications)
  • 15 SP3 (Suse Linux Enterprise Desktop)
  • 15 SP2 (Suse Linux Enterprise Server)
  • 15 SP2 (SUSE Linux Enterprise Server for SAP Applications)
  • 15 SP4 (Suse Linux Enterprise Server)
  • 15 SP2 (Suse Linux Enterprise Desktop)
  • 15 SP4 (Suse Linux Enterprise Desktop)
  • 15 SP2-BCL (Suse Linux Enterprise Server)
  • 15 SP4 (SUSE Linux Enterprise Server for SAP Applications)
  • 9 (Red Hat Enterprise Linux)
  • 15 SP2-LTSS (Suse Linux Enterprise Server)
  • 15 SP3-LTSS (Suse Linux Enterprise Server)
  • 15 SP3-BCL (Suse Linux Enterprise Server)
  • 15 SP5 (SUSE Linux Enterprise Server for SAP Applications)
  • 15 SP5 (Suse Linux Enterprise Server)
  • 15 SP5 (Suse Linux Enterprise Desktop)
  • - (АЛЬТ СП 10)
  • 15 SP4-LTSS (Suse Linux Enterprise Server)
  • от 6.7.0 до 6.7.5 включительно (Linux)
  • от 5.16 до 6.1.78 включительно (Linux)
  • от 6.2 до 6.6.17 включительно (Linux)
  • до 2.10.1 (ОСОН ОСнова Оnyx)
  • от 5.4.44 до 5.5 (Linux)
  • от 5.6.16 до 5.15.159 включительно (Linux)
  • 3.0 (ROSA Virtualization 3.0)
ОС и аппаратные платформы:
  • Red Hat Enterprise Linux (8)
  • Debian GNU/Linux (10)
  • Debian GNU/Linux (11)
  • Debian GNU/Linux (12)
  • РЕД ОС (7.3)
  • SUSE Linux Enterprise Server for SAP Applications (15 SP3)
  • Suse Linux Enterprise Desktop (15 SP3)
  • Suse Linux Enterprise Server (15 SP2)
  • SUSE Linux Enterprise Server for SAP Applications (15 SP2)
  • Suse Linux Enterprise Server (15 SP4)
  • Suse Linux Enterprise Desktop (15 SP2)
  • Suse Linux Enterprise Desktop (15 SP4)
  • Suse Linux Enterprise Server (15 SP2-BCL)
  • SUSE Linux Enterprise Server for SAP Applications (15 SP4)
  • Red Hat Enterprise Linux (9)
  • Suse Linux Enterprise Server (15 SP2-LTSS)
  • Suse Linux Enterprise Server (15 SP3-LTSS)
  • Suse Linux Enterprise Server (15 SP3-BCL)
  • SUSE Linux Enterprise Server for SAP Applications (15 SP5)
  • Suse Linux Enterprise Server (15 SP5)
  • Suse Linux Enterprise Desktop (15 SP5)
  • АЛЬТ СП 10 (-)
  • Suse Linux Enterprise Server (15 SP4-LTSS)
  • Linux (от 6.7.0 до 6.7.5 включительно)
  • Linux (от 5.16 до 6.1.78 включительно)
  • Linux (от 6.2 до 6.6.17 включительно)
  • ОСОН ОСнова Оnyx (до 2.10.1)
  • Linux (от 5.4.44 до 5.5)
  • Linux (от 5.6.16 до 5.15.159 включительно)
  • ROSA Virtualization 3.0 (3.0)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.