Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2024-06062

CVSS: 7.8
23.04.2024

Уязвимость функции amdgpu_mes_remove_ring() драйвера amdgpu ядра операционной системы Linux, позволяющая нарушителю оказать воздействие на конфиденциальность, целостность и доступность защищаемой информации

Уязвимость функции amdgpu_mes_remove_ring() в модуле drivers/gpu/drm/amd/amdgpu/amdgpu_mes.c драйвера amdgpu ядра операционной системы Linux связана с повторным использованием ранее освобожденной памяти. Эксплуатация уязвимости может позволить нарушителю оказать воздействие на конфиденциальность, целостность и доступность защищаемой информации
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 23.04.2024
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Данные уточняются
Способ эксплуатации: Манипулирование структурами данных
Способ устранения: Нет данных
Меры по устранению: Использование рекомендаций:
Для Linux:
https://git.kernel.org/stable/c/948255282074d9367e01908b3f5dcf8c10fc9c3d
https://git.kernel.org/stable/c/39cfce75168c11421d70b8c0c65f6133edccb82a
https://git.kernel.org/stable/c/70b1bf6d9edc8692d241f59a65f073aec6d501de
https://git.kernel.org/stable/c/0f98c144c15c8fc0f3176c994bd4e727ef718a5c
https://git.kernel.org/linus/948255282074d9367e01908b3f5dcf8c10fc9c3d
https://lore.kernel.org/linux-cve-announce/2024061948-CVE-2024-38581-592d@gregkh/
https://kernel.org/pub/linux/kernel/v6.x/ChangeLog-6.1.93
https://kernel.org/pub/linux/kernel/v6.x/ChangeLog-6.6.33
https://kernel.org/pub/linux/kernel/v6.x/ChangeLog-6.8.12

Для Debian GNU/Linux:
https://security-tracker.debian.org/tracker/CVE-2024-38581

Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/CVE-2024-38581

Для ОС Альт 8 СП (релиз 10): установка обновления из публичного репозитория программного средства

Для программной системы управления средой виртуализации с подсистемой безагентного резервного копирования виртуальных машин «ROSA Virtualization 3.0»: https://abf.rosa.ru/advisories/ROSA-SA-2025-2774

Для ОС Astra Linux:
обновить пакет linux-6.1 до 6.1.124-1.astra1+ci7 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2025-0319SE17

Для ОС Astra Linux:
обновить пакет linux-6.1 до 6.1.124-1.astra2+ci4 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2025-0422SE47

Для программной системы управления средой виртуализации с подсистемой безагентного резервного копирования виртуальных машин «ROSA Virtualization 3.0»: https://abf.rosa.ru/advisories/ROSA-SA-2025-2862

Обновление программного обеспечения linux до версии 6.6.108-0.osnova2u1

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-416 The product reuses or references memory after it has been freed. At some point afterward, the memory may be allocated again and saved in another pointer, while the original pointer references a location somewhere within the new allocation. Any operations using the original pointer are no longer valid because the memory "belongs" to the code that operates on the new pointer.

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2024-38581 drm/amdgpu/mes: fix use-after-free issue

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
6.8 MEDIUM 2.0 AV:L/AC:L/Au:S/C:C/I:C/A:C
7.8 HIGH 3.0 AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Идентификаторы других систем описаний уязвимостей

CVE-2024-38581
Вендор:
  • Red Hat Inc.
  • Сообщество свободного программного обеспечения
  • ООО «РусБИТех-Астра»
  • АО «ИВК»
  • АО «НТЦ ИТ РОСА»
  • АО "НППКТ"
Тип ПО:
  • Операционная система
  • Прикладное ПО информационных систем
Наименование ПО:
  • Red Hat Enterprise Linux
  • Debian GNU/Linux
  • Astra Linux Special Edition
  • АЛЬТ СП 10
  • Linux
  • ROSA Virtualization 3.0
  • ОСОН ОСнова Оnyx
Версия ПО:
  • 8 (Red Hat Enterprise Linux)
  • 12 (Debian GNU/Linux)
  • 1.7 (Astra Linux Special Edition)
  • 4.7 (Astra Linux Special Edition)
  • 9 (Red Hat Enterprise Linux)
  • - (АЛЬТ СП 10)
  • от 6.2 до 6.6.32 включительно (Linux)
  • от 6.7 до 6.8.11 включительно (Linux)
  • от 5.19 до 6.1.92 включительно (Linux)
  • 3.0 (ROSA Virtualization 3.0)
  • до 2.14 (ОСОН ОСнова Оnyx)
ОС и аппаратные платформы:
  • Red Hat Enterprise Linux (8)
  • Debian GNU/Linux (12)
  • Astra Linux Special Edition (1.7)
  • Astra Linux Special Edition (4.7)
  • Red Hat Enterprise Linux (9)
  • АЛЬТ СП 10 (-)
  • Linux (от 6.2 до 6.6.32 включительно)
  • Linux (от 6.7 до 6.8.11 включительно)
  • Linux (от 5.19 до 6.1.92 включительно)
  • ROSA Virtualization 3.0 (3.0)
  • ОСОН ОСнова Оnyx (до 2.14)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.