Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2025-13358

CVSS: 4.6
17.05.2024

Уязвимость компонента net ядра операционной системы Linux, позволяющая нарушителю получить доступ к конфиденциальной информации

Уязвимость компонента net ядра операционной системы Linux связана с недостаточной защитой служебных данных в функции mctp_local_output(). Эксплуатация уязвимости может позволить нарушителю получить доступ к конфиденциальной информации
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 17.05.2024
Класс уязвимости: Уязвимость многофакторная
Наличие эксплойта: Данные уточняются
Способ эксплуатации: Несанкционированный сбор информации
Способ устранения: Нет данных
Меры по устранению: В условиях отсутствия обновлений безопасности от производителя рекомендуется придерживаться "Рекомендаций по безопасной настройке операционных систем LINUX", изложенных в методическом документе ФСТЭК России, утверждённом 25 декабря 2022 года.

Использование рекомендаций:

Для Linux:
https://git.kernel.org/stable/c/cbebc55ceacef1fc0651e80e0103cc184552fc68
https://git.kernel.org/stable/c/a639441c880ac479495e5ab37e3c29f21ae5771b
https://git.kernel.org/stable/c/a3c8fa54e904b0ddb52a08cc2d8ac239054f61fd
https://git.kernel.org/stable/c/3773d65ae5154ed7df404b050fd7387a36ab5ef3

Для РедОС:
https://redos.red-soft.ru/support/secure/uyazvimosti/mnozhestvennye-uyazvimosti-kernel-lt-17102025/?sphrase_id=1328108

Для Debian GNU/Linux:
https://security-tracker.debian.org/tracker/CVE-2024-27418

Для программных продуктов Novell Inc.:
https://www.suse.com/ko-kr/security/cve/CVE-2024-27418.html

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-200 The product exposes sensitive information to an actor that is not explicitly authorized to have access to that information.

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2024-27418 net: mctp: take ownership of skb in mctp_local_output

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
4.6 MEDIUM 2.0 AV:L/AC:L/Au:S/C:N/I:N/A:C

Идентификаторы других систем описаний уязвимостей

CVE-2024-27418
Вендор:
  • Сообщество свободного программного обеспечения
  • ООО «Ред Софт»
  • Novell Inc.
Тип ПО:
  • Операционная система
  • Прикладное ПО информационных систем
Наименование ПО:
  • Debian GNU/Linux
  • РЕД ОС
  • Suse Linux Enterprise Desktop
  • Suse Linux Enterprise Server
  • SUSE Linux Enterprise Server for SAP Applications
  • SUSE Linux Enterprise High Performance Computing
  • SUSE Linux Enterprise Module for Basesystem
  • SUSE Linux Enterprise Workstation Extension
  • OpenSUSE Leap
  • SUSE Linux Enterprise Module for Development Tools
  • SUSE Linux Enterprise High Availability Extension
  • SUSE Linux Enterprise Live Patching
  • SUSE Linux Enterprise Module for Public Cloud
  • SUSE Linux Enterprise Real Time
  • SUSE Real Time Module
  • Linux
  • SUSE Linux Enterprise Module for Legacy
  • SUSE Linux Micro
Версия ПО:
  • 12 (Debian GNU/Linux)
  • 7.3 (РЕД ОС)
  • 15 SP6 (Suse Linux Enterprise Desktop)
  • 15 SP6 (Suse Linux Enterprise Server)
  • 15 SP6 (SUSE Linux Enterprise Server for SAP Applications)
  • 15 SP6 (SUSE Linux Enterprise High Performance Computing)
  • 15 SP6 (SUSE Linux Enterprise Module for Basesystem)
  • 15 SP6 (SUSE Linux Enterprise Workstation Extension)
  • 15.6 (OpenSUSE Leap)
  • 15 SP6 (SUSE Linux Enterprise Module for Development Tools)
  • 15 SP6 (SUSE Linux Enterprise High Availability Extension)
  • 15 SP6 (SUSE Linux Enterprise Live Patching)
  • 15 SP6 (SUSE Linux Enterprise Module for Public Cloud)
  • 15 SP6 (SUSE Linux Enterprise Real Time)
  • 15 SP6 (SUSE Real Time Module)
  • 6.8 rc1 (Linux)
  • от 6.7 до 6.7.9 (Linux)
  • 15 SP6 (SUSE Linux Enterprise Module for Legacy)
  • 15 SP7 (Suse Linux Enterprise Desktop)
  • 15 SP7 (SUSE Linux Enterprise High Performance Computing)
  • 15 SP7 (Suse Linux Enterprise Server)
  • 15 SP7 (SUSE Linux Enterprise Server for SAP Applications)
  • 15 SP7 (SUSE Linux Enterprise Module for Basesystem)
  • 15 SP7 (SUSE Linux Enterprise Module for Development Tools)
  • 15 SP7 (SUSE Linux Enterprise Module for Legacy)
  • 6.0 (SUSE Linux Micro)
  • 6.1 (SUSE Linux Micro)
  • 6.8 rc2 (Linux)
  • 6.8 rc3 (Linux)
  • 6.8 rc4 (Linux)
  • 6.8 rc5 (Linux)
  • 6.8 rc6 (Linux)
  • от 5.15 до 6.1.81 (Linux)
  • от 6.2 до 6.6.21 (Linux)
ОС и аппаратные платформы:
  • Debian GNU/Linux (12)
  • РЕД ОС (7.3)
  • Suse Linux Enterprise Desktop (15 SP6)
  • Suse Linux Enterprise Server (15 SP6)
  • SUSE Linux Enterprise Server for SAP Applications (15 SP6)
  • OpenSUSE Leap (15.6)
  • SUSE Linux Enterprise Real Time (15 SP6)
  • Linux (6.8 rc1)
  • Linux (от 6.7 до 6.7.9)
  • Suse Linux Enterprise Desktop (15 SP7)
  • Suse Linux Enterprise Server (15 SP7)
  • SUSE Linux Enterprise Server for SAP Applications (15 SP7)
  • SUSE Linux Micro (6.0)
  • SUSE Linux Micro (6.1)
  • Linux (6.8 rc2)
  • Linux (6.8 rc3)
  • Linux (6.8 rc4)
  • Linux (6.8 rc5)
  • Linux (6.8 rc6)
  • Linux (от 5.15 до 6.1.81)
  • Linux (от 6.2 до 6.6.21)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.