Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2024-11314

Опубликовано: 12 дек. 2024
Источник: fstec
CVSS3: 6.3
CVSS2: 6.5

Описание

Уязвимость функции getrandom() системной библиотеки glibc связана с неполным распознаванием внутреннего состояния. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании

Вендор

Сообщество свободного программного обеспечения
Fedora Project
The GNU Project

Наименование ПО

Debian GNU/Linux
Fedora
glibc

Версия ПО

11 (Debian GNU/Linux)
12 (Debian GNU/Linux)
39 (Fedora)
40 (Fedora)
2.39-28 (glibc)
2.40-14 (glibc)

Тип ПО

Операционная система
Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

Сообщество свободного программного обеспечения Debian GNU/Linux 11
Сообщество свободного программного обеспечения Debian GNU/Linux 12
Fedora Project Fedora 39
Fedora Project Fedora 40

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,5)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 6,3)

Возможные меры по устранению уязвимости

В условиях отсутствия обновлений безопасности от производителя рекомендуется придерживаться "Рекомендаций по безопасной настройке операционных систем LINUX", изложенных в методическом документе ФСТЭК России, утверждённом 25 декабря 2022 года.
Использование рекомендаций:
Для системной библиотеки glibc:
https://bodhi.fedoraproject.org/updates/FEDORA-2024-d135dd8f39
https://bodhi.fedoraproject.org/updates/FEDORA-2024-846e191001
Для Debian GNU/Linux:
https://security-tracker.debian.org/tracker/CVE-2024-12455
Для Fedora:
https://bodhi.fedoraproject.org/updates/FEDORA-2024-d135dd8f39
https://bodhi.fedoraproject.org/updates/FEDORA-2024-846e191001

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

6.3 Medium

CVSS3

6.5 Medium

CVSS2

Связанные уязвимости

ubuntu
около 1 года назад

[powerpc: getrandom() returns EINVAL as retcode instead of errno]

CVSS3: 6.3
redhat
около 1 года назад

A flaw was found in Fedora 41's glibc implementation of getrandom() for ppc64le. This issue occurs due to an implementation error for a vDSO indirect function call and the way the return of success and possible error codes are signaled on this platform. As a result, getrandom() fails to produce randomness or may end up causing an out-of-bounds write. As the attacker has no full control over where the out-of-bounds write may happen, the most likely result is smaller data corruption or a Denial-of-Service of the affected application. This issue is specific for glibc-2.40-12.fc41 as shipped with Fedora 41 only.

debian

[powerpc: getrandom() returns EINVAL as retcode instead of errno]

6.3 Medium

CVSS3

6.5 Medium

CVSS2