Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2026-09408

CVSS: 6
26.12.2022

Уязвимость функций qlcnic_83xx_init() (drivers/net/ethernet/qlogic/qlcnic/qlcnic_83xx_init.c) и qlcnic_probe() (drivers/net/ethernet/qlogic/qlcnic/qlcnic_main.c) драйвера сетевых адаптеров Ethernet Qlogic ядра операционной системы Linux, позволяющая нарушителю оказать воздействие на конфиденциальность, целостность и доступность защищаемой информации

Уязвимость функций qlcnic_83xx_init() (drivers/net/ethernet/qlogic/qlcnic/qlcnic_83xx_init.c) и qlcnic_probe() (drivers/net/ethernet/qlogic/qlcnic/qlcnic_main.c) драйвера сетевых адаптеров Ethernet Qlogic ядра операционной системы Linux связана с повторным использованием ранее освобожденной памяти. Эксплуатация уязвимости может позволить нарушителю оказать воздействие на конфиденциальность, целостность и доступность защищаемой информации
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 26.12.2022
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Данные уточняются
Способ эксплуатации: Данные уточняются
Способ устранения: Нет данных
Меры по устранению: В условиях отсутствия обновлений безопасности от производителя рекомендуется придерживаться "Рекомендаций по безопасной настройке операционных систем LINUX", изложенных в методическом документе ФСТЭК России, утверждённом 25 декабря 2022 года.



Использование рекомендаций:

Для Linux:
https://git.kernel.org/stable/c/36999236f0b12d5de21a6f40e93b570727b9ceb2
https://git.kernel.org/stable/c/d12a7510293d3370b234b0b7c5eda33e58786768
https://git.kernel.org/stable/c/8f97eeb02a553cdc78c83a0596448a370e1518c4
https://git.kernel.org/stable/c/513787ff9a331b461115e8a145a983d650a84fcb
https://git.kernel.org/stable/c/95df720e64a6409d8152827a776c43f615e3321a
https://git.kernel.org/stable/c/8df1dc04ce0e4c03b51a756749c250a9cb17d707
https://git.kernel.org/stable/c/a2a694e6edbdb3efb34e1613a31fdcf6cf444a55
https://git.kernel.org/linus/13a7c8964afcd8ca43c0b6001ebb0127baa95362
https://kernel.org/pub/linux/kernel/v4.x/ChangeLog-4.14.303
https://kernel.org/pub/linux/kernel/v4.x/ChangeLog-4.19.270
https://kernel.org/pub/linux/kernel/v5.x/ChangeLog-5.4.229
https://kernel.org/pub/linux/kernel/v5.x/ChangeLog-5.10.163
https://kernel.org/pub/linux/kernel/v5.x/ChangeLog-5.15.87
https://kernel.org/pub/linux/kernel/v6.x/ChangeLog-6.0.19
https://kernel.org/pub/linux/kernel/v6.x/ChangeLog-6.1.5

Для Debian GNU/Linux:
https://security-tracker.debian.org/tracker/CVE-2022-50288

Для программных продуктов Novell Inc.:
https://www.suse.com/security/cve/CVE-2022-50288.html

Для Ubuntu:
https://ubuntu.com/security/CVE-2022-50288

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-252 The product does not check the return value from a method or function, which can prevent it from detecting unexpected states and conditions.
CWE-416 The product reuses or references memory after it has been freed. At some point afterward, the memory may be allocated again and saved in another pointer, while the original pointer references a location somewhere within the new allocation. Any operations using the original pointer are no longer valid because the memory "belongs" to the code that operates on the new pointer.

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2022-50288 qlcnic: prevent ->dcb use-after-free on qlcnic_dcb_enable() failure

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
6 MEDIUM 2.0 AV:L/AC:H/Au:S/C:C/I:C/A:C

Идентификаторы других систем описаний уязвимостей

CVE-2022-50288
Вендор:
  • Canonical Ltd.
  • Сообщество свободного программного обеспечения
  • Novell Inc.
Тип ПО:
  • Операционная система
  • Прикладное ПО информационных систем
Наименование ПО:
  • Ubuntu
  • Debian GNU/Linux
  • Linux
  • SUSE Linux Enterprise Server for SAP Applications
  • SUSE Linux Enterprise Micro
  • Suse Linux Enterprise Server
Версия ПО:
  • 16.04 LTS (Ubuntu)
  • 18.04 LTS (Ubuntu)
  • 20.04 LTS (Ubuntu)
  • 11 (Debian GNU/Linux)
  • 22.04 LTS (Ubuntu)
  • от 4.15 до 4.19.269 включительно (Linux)
  • от 4.20 до 5.4.228 включительно (Linux)
  • от 5.5 до 5.10.162 включительно (Linux)
  • от 5.11 до 5.15.86 включительно (Linux)
  • от 5.16 до 6.0.18 включительно (Linux)
  • от 6.1 до 6.1.4 включительно (Linux)
  • 15 SP5 (SUSE Linux Enterprise Server for SAP Applications)
  • 5.5 (SUSE Linux Enterprise Micro)
  • 12 SP5-LTSS (Suse Linux Enterprise Server)
  • 15 SP5 LTSS (Suse Linux Enterprise Server)
  • от 3.14 до 4.14.302 включительно (Linux)
ОС и аппаратные платформы:
  • Ubuntu (16.04 LTS)
  • Ubuntu (18.04 LTS)
  • Ubuntu (20.04 LTS)
  • Debian GNU/Linux (11)
  • Ubuntu (22.04 LTS)
  • Linux (от 4.15 до 4.19.269 включительно)
  • Linux (от 4.20 до 5.4.228 включительно)
  • Linux (от 5.5 до 5.10.162 включительно)
  • Linux (от 5.11 до 5.15.86 включительно)
  • Linux (от 5.16 до 6.0.18 включительно)
  • Linux (от 6.1 до 6.1.4 включительно)
  • SUSE Linux Enterprise Server for SAP Applications (15 SP5)
  • Suse Linux Enterprise Server (12 SP5-LTSS)
  • Suse Linux Enterprise Server (15 SP5 LTSS)
  • Linux (от 3.14 до 4.14.302 включительно)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.