Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2024-03636

CVSS: 5.5
09.03.2024

Уязвимость функции nfs_direct_commit_schedule() в модуле fs/nfs/direct.c сетевой файловой системы Network File System (NFS) ядра операционной системы Linux, позволяющая нарушителю вызвать отказ в обслуживании

Уязвимость функции nfs_direct_commit_schedule() в модуле fs/nfs/direct.c сетевой файловой системы Network File System (NFS) ядра операционной системы Linux связана с повторным использованием ранее освобожденной памяти. Эксплуатация уязвимости может позволить нарушителю вызвать отказ в обслуживании
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 09.03.2024
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Данные уточняются
Способ эксплуатации: Данные уточняются
Способ устранения: Нет данных
Меры по устранению: Использование рекомендаций:
Для Linux:
https://git.kernel.org/stable/c/4595d90b5d2ea5fa4d318d13f59055aa4bf3e7f5
https://git.kernel.org/stable/c/80d24b308b7ee7037fc90d8ac99f6f78df0a256f
https://git.kernel.org/stable/c/3abc2d160ed8213948b147295d77d44a22c88fa3
https://git.kernel.org/stable/c/e25447c35f8745337ea8bc0c9697fcac14df8605
https://git.kernel.org/stable/c/1daf52b5ffb24870fbeda20b4967526d8f9e12ab
https://git.kernel.org/stable/c/cf54f66e1dd78990ec6b32177bca7e6ea2144a95
https://git.kernel.org/stable/c/17f46b803d4f23c66cacce81db35fef3adb8f2af
https://lore.kernel.org/linux-cve-announce/2024050129-CVE-2024-26958-6c15@gregkh/
https://git.kernel.org/linus/17f46b803d4f23c66cacce81db35fef3adb8f2af
https://kernel.org/pub/linux/kernel/v5.x/ChangeLog-5.10.215
https://kernel.org/pub/linux/kernel/v5.x/ChangeLog-5.15.154
https://kernel.org/pub/linux/kernel/v6.x/ChangeLog-6.1.84
https://kernel.org/pub/linux/kernel/v6.x/ChangeLog-6.6.24
https://kernel.org/pub/linux/kernel/v6.x/ChangeLog-6.7.12
https://kernel.org/pub/linux/kernel/v6.x/ChangeLog-6.8.3

Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства

Для РЕД ОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/

Для программной системы управления средой виртуализации с подсистемой безагентного резервного копирования виртуальных машин «ROSA Virtualization 3.0»: https://abf.rosa.ru/advisories/ROSA-SA-2025-2774

Для программной системы управления средой виртуализации с подсистемой безагентного резервного копирования виртуальных машин «ROSA Virtualization 3.0»: https://abf.rosa.ru/advisories/ROSA-SA-2025-2862

Обновление программного обеспечения linux до версии 6.6.108-0.osnova2u1

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-416 The product reuses or references memory after it has been freed. At some point afterward, the memory may be allocated again and saved in another pointer, while the original pointer references a location somewhere within the new allocation. Any operations using the original pointer are no longer valid because the memory "belongs" to the code that operates on the new pointer.
CWE-662 The product utilizes multiple threads, processes, components, or systems to allow temporary access to a shared resource that can only be exclusive to one process at a time, but it does not properly synchronize these actions, which might cause simultaneous accesses of this resource by multiple threads or processes.

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2024-26958 nfs: fix UAF in direct writes

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
4.6 MEDIUM 2.0 AV:L/AC:L/Au:S/C:N/I:N/A:C
5.5 MEDIUM 3.0 AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H

Идентификаторы других систем описаний уязвимостей

CVE-2024-26958
Вендор:
  • ООО «Ред Софт»
  • АО «ИВК»
  • Сообщество свободного программного обеспечения
  • АО «НТЦ ИТ РОСА»
  • АО "НППКТ"
Тип ПО:
  • Операционная система
  • Прикладное ПО информационных систем
Наименование ПО:
  • РЕД ОС
  • Альт 8 СП
  • Linux
  • ROSA Virtualization 3.0
  • ОСОН ОСнова Оnyx
Версия ПО:
  • 7.3 (РЕД ОС)
  • - (Альт 8 СП)
  • от 5.16 до 6.1.83 включительно (Linux)
  • от 6.2 до 6.6.23 включительно (Linux)
  • от 4.0 до 5.10.214 включительно (Linux)
  • от 5.11 до 5.15.153 включительно (Linux)
  • от 6.7 до 6.7.11 включительно (Linux)
  • от 6.8 до 6.8.2 включительно (Linux)
  • 3.0 (ROSA Virtualization 3.0)
  • до 2.14 (ОСОН ОСнова Оnyx)
ОС и аппаратные платформы:
  • РЕД ОС (7.3)
  • Альт 8 СП (-)
  • Linux (от 5.16 до 6.1.83 включительно)
  • Linux (от 6.2 до 6.6.23 включительно)
  • Linux (от 6.7.0 до 6.7.11 включительно)
  • Linux (от 6.8.0 до 6.8.2 включительно)
  • Linux (от 4.0 до 5.10.214 включительно)
  • Linux (от 5.11 до 5.15.153 включительно)
  • ROSA Virtualization 3.0 (3.0)
  • ОСОН ОСнова Оnyx (до 2.14)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.