Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2022-01512

Опубликовано: 08 окт. 2021
Источник: fstec
CVSS3: 9.3
CVSS2: 7.2
EPSS Низкий

Описание

Уязвимость компонента fs/quota/quota_tree.c ядра операционных систем Linux связана с использованием памяти после её освобождения при проверке номера блока в файле fs/quota/quota_tree.c. Эксплуатация уязвимости может позволить нарушителю вызвать отказ в обслуживании

Вендор

ООО «РусБИТех-Астра»
Сообщество свободного программного обеспечения
АО "НППКТ"

Наименование ПО

Astra Linux Special Edition
Debian GNU/Linux
Linux
ОСОН ОСнова Оnyx

Версия ПО

1.6 «Смоленск» (Astra Linux Special Edition)
10 (Debian GNU/Linux)
11 (Debian GNU/Linux)
от 4.10 до 4.14.255 включительно (Linux)
от 4.15 до 4.19.217 включительно (Linux)
от 4.20 до 5.4.159 включительно (Linux)
от 5.5 до 5.10.79 включительно (Linux)
от 5.11 до 5.14.18 включительно (Linux)
до 2.7 (ОСОН ОСнова Оnyx)
от 5.15.0 до 5.15.2 включительно (Linux)
от 4.0 до 4.4.292 включительно (Linux)
от 4.5 до 4.9.290 включительно (Linux)

Тип ПО

Операционная система

Операционные системы и аппаратные платформы

ООО «РусБИТех-Астра» Astra Linux Special Edition 1.6 «Смоленск»
Сообщество свободного программного обеспечения Debian GNU/Linux 10
Сообщество свободного программного обеспечения Debian GNU/Linux 11
Сообщество свободного программного обеспечения Linux от 4.10 до 4.14.255 включительно
Сообщество свободного программного обеспечения Linux от 4.15 до 4.19.217 включительно
Сообщество свободного программного обеспечения Linux от 4.20 до 5.4.159 включительно
Сообщество свободного программного обеспечения Linux от 5.5 до 5.10.79 включительно
Сообщество свободного программного обеспечения Linux от 5.11 до 5.14.18 включительно
АО "НППКТ" ОСОН ОСнова Оnyx до 2.7
Сообщество свободного программного обеспечения Linux от 5.15.0 до 5.15.2 включительно
Сообщество свободного программного обеспечения Linux от 4.0 до 4.4.292 включительно
Сообщество свободного программного обеспечения Linux от 4.5 до 4.9.290 включительно

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,2)
Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,3)

Возможные меры по устранению уязвимости

Для Linux:
использование рекомендаций производителя:
https://git.kernel.org/pub/scm/linux/kernel/git/torvalds/linux.git/commit/?id=9bf3d20331295b1ecb81f4ed9ef358c51699a050
https://cdn.kernel.org/pub/linux/kernel/v5.x/ChangeLog-5.15.3
https://git.kernel.org/linus/9bf3d20331295b1ecb81f4ed9ef358c51699a050
https://kernel.org/pub/linux/kernel/v4.x/ChangeLog-4.4.293
https://kernel.org/pub/linux/kernel/v4.x/ChangeLog-4.9.291
https://kernel.org/pub/linux/kernel/v4.x/ChangeLog-4.14.256
https://kernel.org/pub/linux/kernel/v4.x/ChangeLog-4.19.218
https://kernel.org/pub/linux/kernel/v5.x/ChangeLog-5.4.160
https://kernel.org/pub/linux/kernel/v5.x/ChangeLog-5.10.80
https://kernel.org/pub/linux/kernel/v5.x/ChangeLog-5.14.19
https://kernel.org/pub/linux/kernel/v5.x/ChangeLog-5.15.2
Для Debian:
использование рекомендаций производителя: https://security-tracker.debian.org/tracker/CVE-2021-45868
Для ОС Astra Linux:
использование рекомендаций производителя: https://wiki.astralinux.ru/astra-linux-se16-bulletin-20220829SE16
Для ОСОН ОСнова Оnyx (версия 2.7):
Обновление программного обеспечения linux до версии 5.15.86-1.osnova211

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 47%
0.00242
Низкий

9.3 Critical

CVSS3

7.2 High

CVSS2

Связанные уязвимости

CVSS3: 5.5
ubuntu
больше 3 лет назад

In the Linux kernel before 5.15.3, fs/quota/quota_tree.c does not validate the block number in the quota tree (on disk). This can, for example, lead to a kernel/locking/rwsem.c use-after-free if there is a corrupted quota file.

CVSS3: 5.1
redhat
больше 3 лет назад

In the Linux kernel before 5.15.3, fs/quota/quota_tree.c does not validate the block number in the quota tree (on disk). This can, for example, lead to a kernel/locking/rwsem.c use-after-free if there is a corrupted quota file.

CVSS3: 5.5
nvd
больше 3 лет назад

In the Linux kernel before 5.15.3, fs/quota/quota_tree.c does not validate the block number in the quota tree (on disk). This can, for example, lead to a kernel/locking/rwsem.c use-after-free if there is a corrupted quota file.

CVSS3: 5.5
msrc
больше 3 лет назад

Описание отсутствует

CVSS3: 5.5
debian
больше 3 лет назад

In the Linux kernel before 5.15.3, fs/quota/quota_tree.c does not vali ...

EPSS

Процентиль: 47%
0.00242
Низкий

9.3 Critical

CVSS3

7.2 High

CVSS2