Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2021-04152

Опубликовано: 31 мая 2021
Источник: fstec
CVSS3: 5.5
CVSS2: 2.1
EPSS Низкий

Описание

Уязвимость компонента net/nfc/llcp_sock.c ядра операционной системы Linux связана с разыменованием нулевого указателя. Эксплуатация уязвимости может позволить нарушителю вызвать отказ в обслуживании путем вызова функции getsockname() после неудачной попытки bind() (например, в случае, если LLCP_SAP_MAX используется как SAP)

Вендор

АО «ИВК»
АО «Концерн ВНИИНС»
ООО «АЛМИ ПАРТНЕР»
АО "ФИНТЕХ"
АО "НППКТ"
Сообщество свободного программного обеспечения

Наименование ПО

Альт 8 СП Сервер
Альт 8 СП Рабочая станция
ОС ОН «Стрелец»
AlterOS
СинтезМ
ОСОН ОСнова Оnyx
Linux

Версия ПО

- (Альт 8 СП Сервер)
- (Альт 8 СП Рабочая станция)
1.0 (ОС ОН «Стрелец»)
до 7.5 (AlterOS)
7.5 (сборка до 20210921-1423 ) (СинтезМ)
до 2.2 (ОСОН ОСнова Оnyx)
от 4.5 до 4.9.271 включительно (Linux)
от 4.10 до 4.14.235 включительно (Linux)
от 4.15 до 4.19.193 включительно (Linux)
от 4.20 до 5.4.124 включительно (Linux)
от 5.5 до 5.10.42 включительно (Linux)
от 5.11 до 5.12.9 включительно (Linux)
от 3.3 до 4.4.271 включительно (Linux)

Тип ПО

Операционная система

Операционные системы и аппаратные платформы

АО «ИВК» Альт 8 СП Сервер -
АО «ИВК» Альт 8 СП Рабочая станция -
Сообщество свободного программного обеспечения Linux до 5.12.10
Сообщество свободного программного обеспечения Linux от 5.1 до 5.10.43
Сообщество свободного программного обеспечения Linux от 4.14 до 4.14.236
Сообщество свободного программного обеспечения Linux от 5.4 до 5.4.125
Сообщество свободного программного обеспечения Linux от 4.19 до 4.19.194
Сообщество свободного программного обеспечения Linux от 4.4 до 4.4.272
Сообщество свободного программного обеспечения Linux от 4.9 до 4.9.272
АО «Концерн ВНИИНС» ОС ОН «Стрелец» 1.0
ООО «АЛМИ ПАРТНЕР» AlterOS до 7.5
АО "ФИНТЕХ" СинтезМ 7.5 (сборка до 20210921-1423 )
АО "НППКТ" ОСОН ОСнова Оnyx до 2.2

Уровень опасности уязвимости

Низкий уровень опасности (базовая оценка CVSS 2.0 составляет 2,1)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 5,5)
Нет опасности уровень опасности (базовая оценка CVSS 4.0 составляет 0)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Для Linux:
https://github.com/torvalds/linux/commit/4ac06a1e013cf5fdd963317ffd3b968560f33bba
https://kernel.org/pub/linux/kernel/v4.x/ChangeLog-4.14.236
https://kernel.org/pub/linux/kernel/v4.x/ChangeLog-4.19.194
https://kernel.org/pub/linux/kernel/v4.x/ChangeLog-4.4.272
https://kernel.org/pub/linux/kernel/v4.x/ChangeLog-4.9.272
https://kernel.org/pub/linux/kernel/v5.x/ChangeLog-5.10.43
https://kernel.org/pub/linux/kernel/v5.x/ChangeLog-5.12.10
https://kernel.org/pub/linux/kernel/v5.x/ChangeLog-5.4.125
Для ОСнова:
Обновление программного обеспечения linux до версии 5.4.123-1~bpo10+1.osnova167
Для AlterOS:
Обновление программного обеспечения до актуальной версии
Для СинтезМ:
http://www.fintech.ru/storage/files/documentation_files/59/file/20211012.pdf?1634334379
Для Альт 8 СП:
Обновление операционной системы до актуальной версии
Для ОС ОН «Стрелец»:
https://strelets.net/patchi-i-obnovleniya-bezopasnosti#07102021operativnoe-obnovlenie

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 25%
0.00082
Низкий

5.5 Medium

CVSS3

2.1 Low

CVSS2

Связанные уязвимости

CVSS3: 5.5
ubuntu
больше 4 лет назад

net/nfc/llcp_sock.c in the Linux kernel before 5.12.10 allows local unprivileged users to cause a denial of service (NULL pointer dereference and BUG) by making a getsockname call after a certain type of failure of a bind call.

CVSS3: 5.5
redhat
больше 4 лет назад

net/nfc/llcp_sock.c in the Linux kernel before 5.12.10 allows local unprivileged users to cause a denial of service (NULL pointer dereference and BUG) by making a getsockname call after a certain type of failure of a bind call.

CVSS3: 5.5
nvd
больше 4 лет назад

net/nfc/llcp_sock.c in the Linux kernel before 5.12.10 allows local unprivileged users to cause a denial of service (NULL pointer dereference and BUG) by making a getsockname call after a certain type of failure of a bind call.

CVSS3: 5.5
msrc
больше 4 лет назад

net/nfc/llcp_sock.c in the Linux kernel before 5.12.10 allows local unprivileged users to cause a denial of service (NULL pointer dereference and BUG) by making a getsockname call after a certain type of failure of a bind call.

CVSS3: 5.5
debian
больше 4 лет назад

net/nfc/llcp_sock.c in the Linux kernel before 5.12.10 allows local un ...

EPSS

Процентиль: 25%
0.00082
Низкий

5.5 Medium

CVSS3

2.1 Low

CVSS2