Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2025-03407

CVSS: 5.5
04.05.2024

Уязвимость функции ext4_xattr_block_cache_find() компонента ext4 ядра операционной системы Linux, позволяющая нарушителю вызвать отказ в обслуживании

Уязвимость функции ext4_xattr_block_cache_find() компонента ext4 ядра операционной системы Linux связана с утечкой памяти. Эксплуатация уязвимости может позволить нарушителю вызвать отказ в обслуживании
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 04.05.2024
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Данные уточняются
Способ эксплуатации: Исчерпание ресурсов
Способ устранения: Нет данных
Меры по устранению: В условиях отсутствия обновлений безопасности от производителя рекомендуется придерживаться "Рекомендаций по безопасной настройке операционных систем LINUX", изложенных в методическом документе ФСТЭК России, утверждённом 25 декабря 2022 года.

Использование рекомендаций:
Для Linux:
https://git.kernel.org/stable/c/9ad75e78747b5a50dc5a52f0f8e92e920a653f16
https://git.kernel.org/stable/c/896a7e7d0d555ad8b2b46af0c2fa7de7467f9483
https://git.kernel.org/stable/c/76dc776153a47372719d664e0fc50d6355791abb
https://git.kernel.org/stable/c/681ff9a09accd8a4379f8bd30b7a1641ee19bb3e
https://git.kernel.org/stable/c/e941b712e758f615d311946bf98216e79145ccd9
https://git.kernel.org/stable/c/a95df6f04f2c37291adf26a74205cde0314d4577
https://git.kernel.org/stable/c/b37c0edef4e66fb21a2fbc211471195a383e5ab8
https://git.kernel.org/stable/c/0c0b4a49d3e7f49690a6827a41faeffad5df7e21

Для РедОС:
http://repo.red-soft.ru/redos/7.3c/x86_64/updates/

Для программных продуктов Debian GNU/Linux:
https://security-tracker.debian.org/tracker/CVE-2024-39276

Для программных продуктов Ubuntu:
https://ubuntu.com/security/CVE-2024-39276

Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/CVE-2024-39276

Для программных продуктов Novell Inc.:
https://www.suse.com/security/cve/CVE-2024-39276.html

Для ОС Astra Linux:
- обновить пакет linux до 5.4.0-202.astra1+ci4 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2025-0319SE17
- обновить пакет linux-5.10 до 5.10.233-1.astra1+ci1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2025-0319SE17
- обновить пакет linux-5.15 до 5.15.0-127.astra1+ci4 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2025-0319SE17
- обновить пакет linux-6.1 до 6.1.124-1.astra1+ci7 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2025-0319SE17



Для ОС Astra Linux:
- обновить пакет linux-6.1 до 6.1.124-1.astra1+ci29 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se18-bulletin-2025-0411SE18
- обновить пакет linux-6.6 до 6.12.11-1.astra1+ci18 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se18-bulletin-2025-0411SE18

Для ОС Astra Linux:
- обновить пакет linux до 5.4.0-202.astra1+ci5 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2025-0422SE47
- обновить пакет linux-5.10 до 5.10.233-1.astra1+ci2 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2025-0422SE47
- обновить пакет linux-5.15 до 5.15.0-127.astra1+ci5 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2025-0422SE47
- обновить пакет linux-6.1 до 6.1.124-1.astra2+ci4 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2025-0422SE47

Обновление программного обеспечения linux до версии 6.6.36-0.osnova233

Для программной системы управления средой виртуализации с подсистемой безагентного резервного копирования виртуальных машин «ROSA Virtualization 3.0»: https://abf.rosa.ru/advisories/ROSA-SA-2025-2862

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-401 The product does not sufficiently track and release allocated memory after it has been used, making the memory unavailable for reallocation and reuse.

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2024-39276 ext4: fix mb_cache_entry's e_refcnt leak in ext4_xattr_block_cache_find()

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
4.6 MEDIUM 2.0 AV:L/AC:L/Au:S/C:N/I:N/A:C
5.5 MEDIUM 3.0 AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H

Идентификаторы других систем описаний уязвимостей

CVE-2024-39276
Вендор:
  • Novell Inc.
  • Red Hat Inc.
  • Сообщество свободного программного обеспечения
  • Canonical Ltd.
  • ООО «Ред Софт»
  • ООО «РусБИТех-Астра»
  • АО "НППКТ"
  • АО «НТЦ ИТ РОСА»
Тип ПО:
  • Операционная система
  • Прикладное ПО информационных систем
Наименование ПО:
  • OpenSUSE Leap
  • Red Hat Enterprise Linux
  • Debian GNU/Linux
  • Ubuntu
  • РЕД ОС
  • Astra Linux Special Edition
  • Suse Linux Enterprise Server
  • Suse Linux Enterprise Desktop
  • SUSE Linux Enterprise High Performance Computing
  • SUSE Linux Enterprise Module for Basesystem
  • SUSE Linux Enterprise Module for Development Tools
  • SUSE Linux Enterprise Module for Public Cloud
  • SUSE Linux Enterprise Real Time
  • SUSE Linux Enterprise Live Patching
  • SUSE Linux Enterprise Workstation Extension
  • SUSE Liberty Linux
  • SUSE Linux Enterprise Server for SAP Applications
  • SUSE Linux Enterprise High Availability Extension
  • ОСОН ОСнова Оnyx
  • SUSE Real Time Module
  • Linux
  • ROSA Virtualization 3.0
Версия ПО:
  • 15.5 (OpenSUSE Leap)
  • 8 (Red Hat Enterprise Linux)
  • 10 (Debian GNU/Linux)
  • 20.04 LTS (Ubuntu)
  • 11 (Debian GNU/Linux)
  • 12 (Debian GNU/Linux)
  • 7.3 (РЕД ОС)
  • 1.7 (Astra Linux Special Edition)
  • 4.7 (Astra Linux Special Edition)
  • 22.04 LTS (Ubuntu)
  • 9 (Red Hat Enterprise Linux)
  • 15 SP5 (Suse Linux Enterprise Server)
  • 15 SP5 (Suse Linux Enterprise Desktop)
  • 15 SP5 (SUSE Linux Enterprise High Performance Computing)
  • 15 SP5 (SUSE Linux Enterprise Module for Basesystem)
  • 15 SP5 (SUSE Linux Enterprise Module for Development Tools)
  • 15 SP5 (SUSE Linux Enterprise Module for Public Cloud)
  • 15 SP5 (SUSE Linux Enterprise Real Time)
  • 15 SP5 (SUSE Linux Enterprise Live Patching)
  • 15 SP5 (SUSE Linux Enterprise Workstation Extension)
  • 8 (SUSE Liberty Linux)
  • 15 SP6 (Suse Linux Enterprise Desktop)
  • 15 SP6 (SUSE Linux Enterprise Server for SAP Applications)
  • 15 SP6 (SUSE Linux Enterprise High Performance Computing)
  • 15 SP6 (SUSE Linux Enterprise Module for Basesystem)
  • 24.04 LTS (Ubuntu)
  • 15 SP6 (SUSE Linux Enterprise Workstation Extension)
  • 15.6 (OpenSUSE Leap)
  • 15 SP6 (SUSE Linux Enterprise Module for Development Tools)
  • 15 SP5 (SUSE Linux Enterprise High Availability Extension)
  • до 2.11 (ОСОН ОСнова Оnyx)
  • 1.8 (Astra Linux Special Edition)
  • 15 SP6 (SUSE Linux Enterprise High Availability Extension)
  • 15 SP6 (SUSE Linux Enterprise Live Patching)
  • 15 SP6 (SUSE Linux Enterprise Module for Public Cloud)
  • 15 SP6 (SUSE Real Time Module)
  • до 4.14.92 (Linux)
  • от 4.19.14 до 4.19.316 (Linux)
  • до 6.10 rc1 (Linux)
  • от 6.9.0 до 6.9.5 (Linux)
  • от 5.4.0 до 5.4.278 (Linux)
  • от 5.10.0 до 5.10.219 (Linux)
  • от 5.15.0 до 5.15.161 (Linux)
  • от 6.1.0 до 6.1.94 (Linux)
  • до 4.20.1 (Linux)
  • 3.0 (ROSA Virtualization 3.0)
ОС и аппаратные платформы:
  • OpenSUSE Leap (15.5)
  • Red Hat Enterprise Linux (8)
  • Debian GNU/Linux (10)
  • Ubuntu (20.04 LTS)
  • Debian GNU/Linux (11)
  • Debian GNU/Linux (12)
  • РЕД ОС (7.3)
  • Astra Linux Special Edition (1.7)
  • Astra Linux Special Edition (4.7)
  • Ubuntu (22.04 LTS)
  • Red Hat Enterprise Linux (9)
  • Suse Linux Enterprise Server (15 SP5)
  • Suse Linux Enterprise Desktop (15 SP5)
  • SUSE Linux Enterprise Real Time (15 SP5)
  • SUSE Liberty Linux (8)
  • Suse Linux Enterprise Desktop (15 SP6)
  • SUSE Linux Enterprise Server for SAP Applications (15 SP6)
  • Ubuntu (24.04 LTS)
  • OpenSUSE Leap (15.6)
  • ОСОН ОСнова Оnyx (до 2.11)
  • Astra Linux Special Edition (1.8)
  • Linux (до 4.14.92)
  • Linux (от 4.19.14 до 4.19.316)
  • Linux (до 6.10 rc1)
  • Linux (от 6.9.0 до 6.9.5)
  • Linux (от 5.4.0 до 5.4.278)
  • Linux (от 5.10.0 до 5.10.219)
  • Linux (от 5.15.0 до 5.15.161)
  • Linux (от 6.1.0 до 6.1.94)
  • Linux (до 4.20.1)
  • ROSA Virtualization 3.0 (3.0)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.