BDU:2022-01465: Уязвимость компонента virtio-fs (virtiofsd) эмулятора QEMU, позволяющая нарушителю повысить свои привилегии в системе

Описание уязвимости Уязвимость компонента virtio-fs (virtiofsd) эмулятора QEMU связана с неправильными разрешениями по умолчанию. Эксплуатация уязвимости может позволить нарушителю повысить свои привилегии в системе
Вендор ООО «Ред Софт», Фабрис Беллар, ООО «РусБИТех-Астра»
Наименование ПО РЕД ОС (запись в едином реестре российских программ №3751), QEMU, Astra Linux Special Edition (запись в едином реестре российских программ №369)
Версия ПО
  • 7.3 (РЕД ОС)
  • до 6.1.0-8 (QEMU)
  • 4.7 (Astra Linux Special Edition)
Тип ПО Операционная система, ПО виртуализации/ПО виртуального программно-аппаратного средства
Операционные системы и аппаратные платформы
Тип ошибки Неправильные стандартные разрешения
Идентификатор типа ошибки
Класс уязвимости Уязвимость кода
Дата выявления 21.03.2022
Базовый вектор уязвимости
Уровень опасности уязвимости Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,6)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,1)
Возможные меры по устранению уязвимости
Использование рекомендаций:
Для РедОС:
http://repo.red-soft.ru/redos/7.3c/x86_64/updates/

Для QEMU:
https://lists.nongnu.org/archive/html/qemu-devel/2022-01/msg05364.html

Для ОС Astra Linux:
использование рекомендаций производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2022-0926SE47
Статус уязвимости Подтверждена производителем
Наличие эксплойта Данные уточняются
Способ эксплуатации
  • Нарушение авторизации
Способ устранения Обновление программного обеспечения
Информация об устранении Уязвимость устранена
Ссылки на источники
Идентификаторы других систем описаний уязвимостей
Прочая информация Данные уточняются
Последние изменения