Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2024-06989

CVSS: 7.8
24.03.2024

Уязвимость компонента arch/x86/kernel/fpu/xstate.c ядра операционной системы Linux, связанная с использованием памяти после её освобождения, позволяющая нарушителю получить доступ к конфиденциальным данным, нарушить их целостность, а также вызвать отказ в обслуживании

Уязвимость компонента arch/x86/kernel/fpu/xstate.c ядра операционной системы Linux связана с использованием памяти после её освобождения. Эксплуатация уязвимости позволяет нарушителю получить доступ к конфиденциальным данным, нарушить их целостность, а также вызвать отказ в обслуживании
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 24.03.2024
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Данные уточняются
Способ эксплуатации: Манипулирование структурами данных
Способ устранения: Нет данных
Меры по устранению: Для Linux:
использование рекомендаций производителя:
https://git.kernel.org/linus/10e4b5166df9ff7a2d5316138ca668b42d004422
https://git.kernel.org/stable/c/10e4b5166df9ff7a2d5316138ca668b42d004422
https://git.kernel.org/stable/c/1acbca933313aa866e39996904c9aca4d435c4cd
https://git.kernel.org/stable/c/21c7c00dae55cb0e3810d5f9506b58f68475d41d
https://git.kernel.org/stable/c/92b0f04e937665bde5768f3fcc622dcce44413d8
https://git.kernel.org/stable/c/b61e3b7055ac6edee4be071c52f48c26472d2624
https://kernel.org/pub/linux/kernel/v6.x/ChangeLog-6.1.84
https://kernel.org/pub/linux/kernel/v6.x/ChangeLog-6.6.24
https://kernel.org/pub/linux/kernel/v6.x/ChangeLog-6.7.12
https://kernel.org/pub/linux/kernel/v6.x/ChangeLog-6.8.3
https://lore.kernel.org/linux-cve-announce/2024051738-CVE-2024-35801-8038@gregkh/

Для Debian GNU/Linux:
https://security-tracker.debian.org/tracker/CVE-2024-35801

Для ОС Astra Linux Special Edition 1.8:
обновить пакет linux-6.6 до 6.6.28-1.astra2+ci23 или более высокой версии, используя рекомендации производителя:
https://wiki.astralinux.ru/astra-linux-se18-bulletin-2024-0905SE18MD



Для ОСОН ОСнова Оnyx: Обновление программного обеспечения linux до версии 6.6.36-0.osnova233

Для РедОС:
http://repo.red-soft.ru/redos/7.3c/x86_64/updates/

Для программной системы управления средой виртуализации с подсистемой безагентного резервного копирования виртуальных машин «ROSA Virtualization 3.0»: https://abf.rosa.ru/advisories/ROSA-SA-2025-2862

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-416 The product reuses or references memory after it has been freed. At some point afterward, the memory may be allocated again and saved in another pointer, while the original pointer references a location somewhere within the new allocation. Any operations using the original pointer are no longer valid because the memory "belongs" to the code that operates on the new pointer.

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2024-35801 x86/fpu: Keep xfd_state in sync with MSR_IA32_XFD

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
6.8 MEDIUM 2.0 AV:L/AC:L/Au:S/C:C/I:C/A:C
7.8 HIGH 3.0 AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Идентификаторы других систем описаний уязвимостей

CVE-2024-35801
Вендор:
  • Сообщество свободного программного обеспечения
  • ООО «Ред Софт»
  • АО "НППКТ"
  • ООО «РусБИТех-Астра»
  • АО «НТЦ ИТ РОСА»
Тип ПО:
  • Операционная система
  • Прикладное ПО информационных систем
Наименование ПО:
  • Debian GNU/Linux
  • РЕД ОС
  • Linux
  • ОСОН ОСнова Оnyx
  • Astra Linux Special Edition
  • ROSA Virtualization 3.0
Версия ПО:
  • 12 (Debian GNU/Linux)
  • 7.3 (РЕД ОС)
  • от 5.16 до 6.1.83 включительно (Linux)
  • от 6.2 до 6.6.23 включительно (Linux)
  • от 6.7.0 до 6.7.11 включительно (Linux)
  • от 6.8.0 до 6.8.2 включительно (Linux)
  • до 2.11 (ОСОН ОСнова Оnyx)
  • 1.8 (Astra Linux Special Edition)
  • 3.0 (ROSA Virtualization 3.0)
ОС и аппаратные платформы:
  • Debian GNU/Linux (12)
  • РЕД ОС (7.3)
  • Linux (от 5.16 до 6.1.83 включительно)
  • Linux (от 6.2 до 6.6.23 включительно)
  • Linux (от 6.7.0 до 6.7.11 включительно)
  • Linux (от 6.8.0 до 6.8.2 включительно)
  • ОСОН ОСнова Оnyx (до 2.11)
  • Astra Linux Special Edition (1.8)
  • ROSA Virtualization 3.0 (3.0)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.