Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2022-03600

Опубликовано: 14 июн. 2022
Источник: fstec
CVSS3: 5.5
CVSS2: 4.6
EPSS Низкий

Описание

Уязвимость набора средств разработки Intel Software Guard Extensions SDK, микропрограммного обеспечения Intel SGX DCAP, SGX PSW связана с выходом операции за границы буфера в памяти. Эксплуатация уязвимости может позволить нарушителю раскрыть защищаемую информацию

Вендор

ООО «РусБИТех-Астра»
Intel Corp.
Сообщество свободного программного обеспечения
The Linux Foundation
АО "НППКТ"

Наименование ПО

Astra Linux Special Edition
Intel Software Guard Extensions SDK
Intel SGX DCAP
Intel SGX PSW
Linux
Xen
ОСОН ОСнова Оnyx

Версия ПО

1.6 «Смоленск» (Astra Linux Special Edition)
1.7 (Astra Linux Special Edition)
до 2.16.100.3 для Windows (Intel Software Guard Extensions SDK)
до 2.17.100.3 для Linux (Intel Software Guard Extensions SDK)
до 1.14.100.3 (Intel SGX DCAP)
до 2.16.100.3 для Windows (Intel SGX PSW)
до 2.17.100.3 для Linux (Intel SGX PSW)
от 2.6.12 rc2 до 4.9.319 (Linux)
от 4.10 до 4.14.284 (Linux)
от 4.15 до 4.19.248 (Linux)
от 4.20 до 5.4.199 (Linux)
от 5.5 до 5.10.123 (Linux)
от 5.11 до 5.15.48 (Linux)
от 5.16 до 5.18.5 (Linux)
от 5.19 rc1 до 5.19 rc3 (Linux)
до 4.14.5 включительно (Xen)
до 2.6 (ОСОН ОСнова Оnyx)
до 2.7 (ОСОН ОСнова Оnyx)

Тип ПО

Операционная система
Прикладное ПО информационных систем
Микропрограммный код
ПО виртуализации/ПО виртуального программно-аппаратного средства

Операционные системы и аппаратные платформы

ООО «РусБИТех-Астра» Astra Linux Special Edition 1.6 «Смоленск»
ООО «РусБИТех-Астра» Astra Linux Special Edition 1.7
Сообщество свободного программного обеспечения Linux от 2.6.12 rc2 до 4.9.319
Сообщество свободного программного обеспечения Linux от 4.10 до 4.14.284
Сообщество свободного программного обеспечения Linux от 4.15 до 4.19.248
Сообщество свободного программного обеспечения Linux от 4.20 до 5.4.199
Сообщество свободного программного обеспечения Linux от 5.5 до 5.10.123
Сообщество свободного программного обеспечения Linux от 5.11 до 5.15.48
Сообщество свободного программного обеспечения Linux от 5.16 до 5.18.5
Сообщество свободного программного обеспечения Linux от 5.19 rc1 до 5.19 rc3
АО "НППКТ" ОСОН ОСнова Оnyx до 2.6
АО "НППКТ" ОСОН ОСнова Оnyx до 2.7

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 4,6)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 5,5)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Для Intel Microcode:
использование рекомендаций производителя: https://www.intel.com/content/www/us/en/security-center/advisory/intel-sa-00615.html
Для Linux:
использование рекомендаций производителя: https://www.linuxkernelcves.com/cves/CVE-2022-21166
Для Xen:
использование рекомендаций производителя: https://xenbits.xen.org/xsa/advisory-404.html
Для ОС Astra Linux:
использование рекомендаций производителя:
https://wiki.astralinux.ru/astra-linux-se17-bulletin-2022-0819SE17
https://wiki.astralinux.ru/astra-linux-se16-bulletin-20220829SE16
Для ОСОН ОСнова Оnyx:
Обновление программного обеспечения xen до версии 4.16.2-1
Для ОСОН ОСнова Оnyx (версия 2.7):
Обновление программного обеспечения linux до версии 5.15.86-1.osnova211

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 61%
0.00419
Низкий

5.5 Medium

CVSS3

4.6 Medium

CVSS2

Связанные уязвимости

CVSS3: 5.5
ubuntu
около 3 лет назад

Incomplete cleanup in specific special register write operations for some Intel(R) Processors may allow an authenticated user to potentially enable information disclosure via local access.

CVSS3: 5.5
redhat
около 3 лет назад

Incomplete cleanup in specific special register write operations for some Intel(R) Processors may allow an authenticated user to potentially enable information disclosure via local access.

CVSS3: 5.5
nvd
около 3 лет назад

Incomplete cleanup in specific special register write operations for some Intel(R) Processors may allow an authenticated user to potentially enable information disclosure via local access.

msrc
около 3 лет назад

Intel: CVE-2022-21166 Device Register Partial Write (DRPW)

CVSS3: 5.5
debian
около 3 лет назад

Incomplete cleanup in specific special register write operations for s ...

EPSS

Процентиль: 61%
0.00419
Низкий

5.5 Medium

CVSS3

4.6 Medium

CVSS2