Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2022-05391

Опубликовано: 29 авг. 2022
Источник: fstec
CVSS3: 6.5
CVSS2: 7.8
EPSS Низкий

Описание

Уязвимость драйвера mlx5 набора библиотек и драйверов для быстрой обработки пакетов dpdk связана с неограниченным распределением ресурсов. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать отказ в обслуживании

Вендор

Red Hat Inc.
Сообщество свободного программного обеспечения
ООО «РусБИТех-Астра»
Cisco Systems Inc.
NVIDIA Corp.
АО "НППКТ"

Наименование ПО

Red Hat Enterprise Linux
Red Hat Virtualization
Debian GNU/Linux
Red Hat OpenStack Platform
OpenShift Container Platform
Fast Datapath
Astra Linux Special Edition
dpdk
Cisco IOS XE
Adaptive Security Virtual Appliance (ASAv)
Firepower Threat Defense
MLNX_DPDK
ОСОН ОСнова Оnyx

Версия ПО

7 (Red Hat Enterprise Linux)
4 (Red Hat Virtualization)
8 (Red Hat Enterprise Linux)
10 (Debian GNU/Linux)
13.0 (Queens) (Red Hat OpenStack Platform)
4 (OpenShift Container Platform)
- (Fast Datapath)
11 (Debian GNU/Linux)
1.7 (Astra Linux Special Edition)
9 (Red Hat Enterprise Linux)
до 21.11.2 (dpdk)
до 20.11.6 (dpdk)
до 19.11.13 (dpdk)
до 17.6.4 (Cisco IOS XE)
до 17.7.2 (Cisco IOS XE)
до 17.9.1 (Cisco IOS XE)
до 9.18.2 (Adaptive Security Virtual Appliance (ASAv))
до 9.19 (Adaptive Security Virtual Appliance (ASAv))
до 7.3 (Firepower Threat Defense)
до 20.11 5.0.0 (MLNX_DPDK)
до 2.5.2 (ОСОН ОСнова Оnyx)

Тип ПО

Операционная система
ПО виртуализации/ПО виртуального программно-аппаратного средства
ПО программно-аппаратного средства
Прикладное ПО информационных систем
Средство защиты

Операционные системы и аппаратные платформы

Red Hat Inc. Red Hat Enterprise Linux 7
Red Hat Inc. Red Hat Enterprise Linux 8
Сообщество свободного программного обеспечения Debian GNU/Linux 10
Сообщество свободного программного обеспечения Debian GNU/Linux 11
ООО «РусБИТех-Астра» Astra Linux Special Edition 1.7
Red Hat Inc. Red Hat Enterprise Linux 9
Cisco Systems Inc. Cisco IOS XE до 17.6.4
Cisco Systems Inc. Cisco IOS XE до 17.7.2
Cisco Systems Inc. Cisco IOS XE до 17.9.1
АО "НППКТ" ОСОН ОСнова Оnyx до 2.5.2

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,8)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 6,5)

Возможные меры по устранению уязвимости

Установка обновлений из доверенных источников.
В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.
Компенсирующие меры для программных продуктов Cisco Systems, Inc.:
Если маршрутизатор Cisco Catalyst 8000V Edge использует драйвер MLX5, то определить какой из интерфейсов был затронут атакой (по количеству ошибок rx_errors) можно с помощью команды:
show control | include ^GigabitEthernet.*|rx_errors
Затронутый интерфейс можно восстановить с помощью команд:
interface [название]
shut
no shut
Использование рекомендаций:
Для программных продуктов Cisco Systems, Inc.:
https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-mlx5-jbPCrqD8
Для dpdk:
https://git.dpdk.org/dpdk-stable/commit/?id=25c01bd32374b0c3cbc260f3e3872408d749cb45
https://git.dpdk.org/dpdk-stable/commit/?id=ef311075d21b4f68c8ccfc46a00cda7c2a0bf4cc
https://git.dpdk.org/dpdk-stable/commit/?id=8b090f2664e9d014cd8fa0fde90597aaf4349e7e
Для Debian GNU/Linux:
https://security-tracker.debian.org/tracker/CVE-2022-28199
Для программных продуктов NVIDIA:
https://nvidia.custhelp.com/app/answers/detail/a_id/5389
Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/cve-2022-28199
https://bugzilla.redhat.com/show_bug.cgi?id=2123549
Для ОСОН ОСнова Оnyx:
Обновление программного обеспечения dpdk до версии 20.11.6-1~deb11u1
Для ОС Astra Linux Special Edition 1.7:
использование рекомендаций производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2022-1221SE17MD

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 69%
0.0063
Низкий

6.5 Medium

CVSS3

7.8 High

CVSS2

Связанные уязвимости

CVSS3: 6.5
ubuntu
почти 3 года назад

NVIDIA’s distribution of the Data Plane Development Kit (MLNX_DPDK) contains a vulnerability in the network stack, where error recovery is not handled properly, which can allow a remote attacker to cause denial of service and some impact to data integrity and confidentiality.

CVSS3: 6.5
redhat
почти 3 года назад

NVIDIA’s distribution of the Data Plane Development Kit (MLNX_DPDK) contains a vulnerability in the network stack, where error recovery is not handled properly, which can allow a remote attacker to cause denial of service and some impact to data integrity and confidentiality.

CVSS3: 6.5
nvd
почти 3 года назад

NVIDIA’s distribution of the Data Plane Development Kit (MLNX_DPDK) contains a vulnerability in the network stack, where error recovery is not handled properly, which can allow a remote attacker to cause denial of service and some impact to data integrity and confidentiality.

CVSS3: 6.5
debian
почти 3 года назад

NVIDIA\u2019s distribution of the Data Plane Development Kit (MLNX_DPD ...

CVSS3: 6.5
github
почти 3 года назад

NVIDIA’s distribution of the Data Plane Development Kit (MLNX_DPDK) contains a vulnerability in the network stack, where error recovery is not handled properly, which can allow a remote attacker to cause denial of service and some impact to data integrity and confidentiality.

EPSS

Процентиль: 69%
0.0063
Низкий

6.5 Medium

CVSS3

7.8 High

CVSS2