Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2025-01391

CVSS: 5.5
09.01.2025

Уязвимость функции iomap_write_delalloc_scan() ядра операционных систем Linux, позволяющая нарушителю вызвать отказ в обслуживании.

Уязвимость функции iomap_write_delalloc_scan() ядра операционных систем Linux связана с выполнением цикла с недоступным условием выхода в результате числового усечения. Эксплуатация уязвимости может позволить нарушителю вызвать отказ в обслуживании.
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 09.01.2025
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Данные уточняются
Способ эксплуатации: Данные уточняются
Способ устранения: Нет данных
Меры по устранению: В условиях отсутствия обновлений безопасности от производителя рекомендуется придерживаться "Рекомендаций по безопасной настройке операционных систем LINUX", изложенных в методическом документе ФСТЭК России, утверждённом 25 декабря 2022 года.

Использование рекомендаций:
Для Linux:
https://lore.kernel.org/linux-cve-announce/2025013158-CVE-2025-21667-a644@gregkh/
https://git.kernel.org/stable/c/402ce16421477e27f30b57d6d1a6dc248fa3a4e4
https://git.kernel.org/stable/c/7ca4bd6b754913910151acce00be093f03642725
https://git.kernel.org/stable/c/91371922704c8d82049ef7c2ad974d0a2cd1174d
https://git.kernel.org/stable/c/c13094b894de289514d84b8db56d1f2931a0bade

Для Debian GNU/Linux:
https://security-tracker.debian.org/tracker/CVE-2025-21667

Для ОС Astra Linux:
обновить пакет linux-6.1 до 6.1.141-1.astra1+ci6 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se18-bulletin-2025-0811SE18

Обновление программного обеспечения linux до версии 6.6.108-0.osnova2u1

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-197 Truncation errors occur when a primitive is cast to a primitive of a smaller size and data is lost in the conversion.
CWE-835 The product contains an iteration or loop with an exit condition that cannot be reached, i.e., an infinite loop.

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2025-21667 iomap: avoid avoid truncating 64-bit offset to 32 bits

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
4.6 MEDIUM 2.0 AV:L/AC:L/Au:S/C:N/I:N/A:C
5.5 MEDIUM 3.0 AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H

Идентификаторы других систем описаний уязвимостей

CVE-2025-21667
Вендор:
  • Сообщество свободного программного обеспечения
  • ООО «РусБИТех-Астра»
  • АО "НППКТ"
Тип ПО:
  • Операционная система
Наименование ПО:
  • Debian GNU/Linux
  • Astra Linux Special Edition
  • Linux
  • ОСОН ОСнова Оnyx
Версия ПО:
  • 12 (Debian GNU/Linux)
  • 1.8 (Astra Linux Special Edition)
  • от 6.2 до 6.6.73 включительно (Linux)
  • от 6.7 до 6.12.10 включительно (Linux)
  • от 6.1.92 до 6.1.126 включительно (Linux)
  • до 2.14 (ОСОН ОСнова Оnyx)
ОС и аппаратные платформы:
  • Debian GNU/Linux (12)
  • Astra Linux Special Edition (1.8)
  • Linux (до 6.1.127)
  • Linux (от 6.6 до 6.6.74)
  • Linux (от 6.12 до 6.12.11)
  • Linux (от 6.13 до 6.13 rc7)
  • ОСОН ОСнова Оnyx (до 2.14)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.