Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2019-01871

Опубликовано: 14 дек. 2018
Источник: fstec
CVSS3: 7
CVSS2: 5
EPSS Низкий

Описание

Уязвимость функции load_device_tree эмулятора аппаратного обеспечения QEMU связана с переполнением буфера в динамической памяти. Эксплуатация уязвимости может позволить нарушителю выполнить произвольный код

Вендор

ООО «РусБИТех-Астра»
Фабрис Беллар
АО «Концерн ВНИИНС»

Наименование ПО

Astra Linux Special Edition
QEMU
ОС ОН «Стрелец»

Версия ПО

1.6 «Смоленск» (Astra Linux Special Edition)
3.1.0 (QEMU)
до 16.01.2023 (ОС ОН «Стрелец»)

Тип ПО

Операционная система
ПО виртуализации/ПО виртуального программно-аппаратного средства

Операционные системы и аппаратные платформы

ООО «РусБИТех-Астра» Astra Linux Special Edition 1.6 «Смоленск»
АО «Концерн ВНИИНС» ОС ОН «Стрелец» до 16.01.2023

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 5)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Для QEMU:
https://bugzilla.redhat.com/show_bug.cgi?id=1693101
Для ОС Astra Linux:
использование рекомендаций производителя: https://wiki.astralinux.ru/pages/viewpage.action?pageId=57444186
Для ОС ОН «Стрелец»:
Обновление программного обеспечения qemu до версии 1:2.8+dfsg.repack-6+deb9u16.osnova1

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 81%
0.01604
Низкий

7 High

CVSS3

5 Medium

CVSS2

Связанные уязвимости

CVSS3: 9.8
ubuntu
около 6 лет назад

In QEMU 3.1.0, load_device_tree in device_tree.c calls the deprecated load_image function, which has a buffer overflow risk.

CVSS3: 7
redhat
больше 6 лет назад

In QEMU 3.1.0, load_device_tree in device_tree.c calls the deprecated load_image function, which has a buffer overflow risk.

CVSS3: 9.8
nvd
около 6 лет назад

In QEMU 3.1.0, load_device_tree in device_tree.c calls the deprecated load_image function, which has a buffer overflow risk.

CVSS3: 9.8
debian
около 6 лет назад

In QEMU 3.1.0, load_device_tree in device_tree.c calls the deprecated ...

CVSS3: 9.8
github
около 3 лет назад

In QEMU 3.1.0, load_device_tree in device_tree.c calls the deprecated load_image function, which has a buffer overflow risk.

EPSS

Процентиль: 81%
0.01604
Низкий

7 High

CVSS3

5 Medium

CVSS2