BDU:2022-05178: Уязвимость функции route4_change (net/sched/cls_route.c) ядра операционной системы Linux, позволяющая нарушителю выполнить произвольный код или вызвать аварийное завершение работы приложения

Описание уязвимости Уязвимость функции route4_change (net/sched/cls_route.c) ядра операционной системы Linux связана с ошибками управления ресурсом. Эксплуатация уязвимости может позволить нарушителю вызвать аварийное завершение работы приложения или выполнить произвольный код
Вендор Red Hat Inc., Canonical Ltd., Novell Inc., Сообщество свободного программного обеспечения, ООО «Ред Софт», АО «ИВК»
Наименование ПО Red Hat Enterprise Linux, Ubuntu, SUSE Linux Enterprise Server for SAP Applications, Suse Linux Enterprise Server, Debian GNU/Linux, Suse Linux Enterprise Desktop, Red Hat Virtualization, OpenSUSE Leap, РЕД ОС (запись в едином реестре российских программ №3751), Альт 8 СП, Linux
Версия ПО
  • 6 (Red Hat Enterprise Linux)
  • 7 (Red Hat Enterprise Linux)
  • 18.04 LTS (Ubuntu)
  • 12 SP4 (SUSE Linux Enterprise Server for SAP Applications)
  • 12 SP4 (Suse Linux Enterprise Server)
  • 8 (Red Hat Enterprise Linux)
  • 12 SP2-BCL (Suse Linux Enterprise Server)
  • 15 (SUSE Linux Enterprise Server for SAP Applications)
  • 15 SP1 (SUSE Linux Enterprise Server for SAP Applications)
  • 12 SP3-LTSS (Suse Linux Enterprise Server)
  • 10.0 (Debian GNU/Linux)
  • 14.04 ESM (Ubuntu)
  • 12 SP3-BCL (Suse Linux Enterprise Server)
  • 12 SP5 (Suse Linux Enterprise Server)
  • 12 SP5 (SUSE Linux Enterprise Server for SAP Applications)
  • 12 SP3-ESPOS (Suse Linux Enterprise Server)
  • 15-LTSS (Suse Linux Enterprise Server)
  • 20.04 LTS (Ubuntu)
  • 12 SP5 (Suse Linux Enterprise Desktop)
  • 15 SP1-BCL (Suse Linux Enterprise Server)
  • 15 SP1-LTSS (Suse Linux Enterprise Server)
  • 4 for RHEL 8 (Red Hat Virtualization)
  • 16.04 ESM (Ubuntu)
  • 15.3 (OpenSUSE Leap)
  • 15 SP1 (Suse Linux Enterprise Server)
  • 11.0 (Debian GNU/Linux)
  • 8.1 Update Services for SAP Solutions (Red Hat Enterprise Linux)
  • 8.4 Extended Update Support (Red Hat Enterprise Linux)
  • 7.3 (РЕД ОС)
  • 15.4 (OpenSUSE Leap)
  • 15 SP3 (Suse Linux Enterprise Server)
  • 15 SP3 (SUSE Linux Enterprise Server for SAP Applications)
  • 15 SP3 (Suse Linux Enterprise Desktop)
  • 15 SP2 (Suse Linux Enterprise Server)
  • 15 SP2 (SUSE Linux Enterprise Server for SAP Applications)
  • - (Альт 8 СП)
  • 15 SP4 (Suse Linux Enterprise Server)
  • 15 SP4 (Suse Linux Enterprise Desktop)
  • 15 (Suse Linux Enterprise Server)
  • 15 SP2-BCL (Suse Linux Enterprise Server)
  • 15 SP4 (SUSE Linux Enterprise Server for SAP Applications)
  • 22.04 LTS (Ubuntu)
  • 15 SP2-LTSS (Suse Linux Enterprise Server)
  • до 4.19.256 (Linux)
  • до 5.15.61 (Linux)
  • до 5.18.18 (Linux)
  • до 5.10.137 (Linux)
  • до 5.19.2 (Linux)
  • до 5.4.211 (Linux)
  • до 4.14.291 (Linux)
  • до 4.9.326 (Linux)
Тип ПО Операционная система, ПО виртуализации/ПО виртуального программно-аппаратного средства
Операционные системы и аппаратные платформы
  • Red Hat Inc. Red Hat Enterprise Linux 6
  • Red Hat Inc. Red Hat Enterprise Linux 7
  • Canonical Ltd. Ubuntu 18.04 LTS
  • Novell Inc. SUSE Linux Enterprise Server for SAP Applications 12 SP4
  • Novell Inc. Suse Linux Enterprise Server 12 SP4
  • Red Hat Inc. Red Hat Enterprise Linux 8.0
  • Red Hat Inc. Red Hat Enterprise Linux 8
  • Novell Inc. Suse Linux Enterprise Server 12 SP2-BCL
  • Novell Inc. SUSE Linux Enterprise Server for SAP Applications 15
  • Novell Inc. SUSE Linux Enterprise Server for SAP Applications 15 SP1
  • Novell Inc. Suse Linux Enterprise Server 12 SP3-LTSS
  • Сообщество свободного программного обеспечения Debian GNU/Linux 10.0
  • Canonical Ltd. Ubuntu 14.04 ESM
  • Novell Inc. Suse Linux Enterprise Server 12 SP3-BCL
  • Novell Inc. Suse Linux Enterprise Server 12 SP5
  • Novell Inc. SUSE Linux Enterprise Server for SAP Applications 12 SP5
  • Сообщество свободного программного обеспечения Debian GNU/Linux 10
  • Novell Inc. Suse Linux Enterprise Server 12 SP3-ESPOS
  • Novell Inc. Suse Linux Enterprise Server 15-LTSS
  • Canonical Ltd. Ubuntu 20.04 LTS
  • Novell Inc. Suse Linux Enterprise Server 12 SP4 LTSS
  • Novell Inc. Suse Linux Enterprise Server 12 SP4-ESPOS
  • Novell Inc. Suse Linux Enterprise Server 15-ESPOS
  • Novell Inc. Suse Linux Enterprise Desktop 12 SP5
  • Novell Inc. Suse Linux Enterprise Server 15 SP1-BCL
  • Novell Inc. Suse Linux Enterprise Server 15 SP1-LTSS
  • Canonical Ltd. Ubuntu 16.04 ESM
  • Novell Inc. OpenSUSE Leap 15.3
  • Novell Inc. Suse Linux Enterprise Server 15 SP1
  • Сообщество свободного программного обеспечения Debian GNU/Linux 11.0
  • Сообщество свободного программного обеспечения Debian GNU/Linux 11
  • Red Hat Inc. Red Hat Enterprise Linux 8.1 Update Services for SAP Solutions
  • Red Hat Inc. Red Hat Enterprise Linux 8.4 Extended Update Support
  • ООО «Ред Софт» РЕД ОС 7.3 (запись в едином реестре российских программ №3751)
  • Novell Inc. OpenSUSE Leap 15.4
  • Novell Inc. Suse Linux Enterprise Server 15 SP3
  • Novell Inc. SUSE Linux Enterprise Server for SAP Applications 15 SP3
  • Novell Inc. Suse Linux Enterprise Desktop 15 SP3
  • Novell Inc. Suse Linux Enterprise Server 15 SP2
  • Novell Inc. SUSE Linux Enterprise Server for SAP Applications 15 SP2
  • АО «ИВК» Альт 8 СП -
  • Novell Inc. Suse Linux Enterprise Server 15 SP4
  • Novell Inc. Suse Linux Enterprise Desktop 15 SP4
  • Novell Inc. Suse Linux Enterprise Server 15
  • Novell Inc. Suse Linux Enterprise Server 15 SP2-BCL
  • Novell Inc. SUSE Linux Enterprise Server for SAP Applications 15 SP4
  • Canonical Ltd. Ubuntu 22.04 LTS
  • Red Hat Inc. Red Hat Enterprise Linux 9
  • Novell Inc. Suse Linux Enterprise Server 15 SP2-LTSS
  • Сообщество свободного программного обеспечения Linux до 5.18.16-1
  • Сообщество свободного программного обеспечения Linux до 4.19.256
  • Сообщество свободного программного обеспечения Linux до 5.15.61
  • Сообщество свободного программного обеспечения Linux до 5.18.18
  • Сообщество свободного программного обеспечения Linux до 5.10.137
  • Сообщество свободного программного обеспечения Linux до 5.19.2
  • Сообщество свободного программного обеспечения Linux до 5.4.211
  • Сообщество свободного программного обеспечения Linux до 4.14.291
  • Сообщество свободного программного обеспечения Linux до 4.9.326
Тип ошибки Ошибки управления ресурсом, Использование после освобождения
Идентификатор типа ошибки
Класс уязвимости Уязвимость кода
Дата выявления 09.08.2022
Базовый вектор уязвимости
Уровень опасности уязвимости Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,8)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 6,7)
Возможные меры по устранению уязвимости
Использование рекомендаций:

Для Linux:
https://www.linuxkernelcves.com/cves/CVE-2022-2588
https://git.kernel.org/pub/scm/linux/kernel/git/torvalds/linux.git/commit?id=9ad36309e2719a884f946678e0296be10f0bb4c1
https://lore.kernel.org/netdev/20220809170518.164662-1-cascardo@canonical.com/T/#u
https://cdn.kernel.org/pub/linux/kernel/v5.x/ChangeLog-5.18.18
https://cdn.kernel.org/pub/linux/kernel/v5.x/ChangeLog-5.10.137
https://cdn.kernel.org/pub/linux/kernel/v5.x/ChangeLog-5.15.61
https://cdn.kernel.org/pub/linux/kernel/v5.x/ChangeLog-5.19.2
https://cdn.kernel.org/pub/linux/kernel/v5.x/ChangeLog-5.4.211
https://cdn.kernel.org/pub/linux/kernel/v4.x/ChangeLog-4.19.256
https://cdn.kernel.org/pub/linux/kernel/v4.x/ChangeLog-4.14.291
https://cdn.kernel.org/pub/linux/kernel/v4.x/ChangeLog-4.9.326

Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/cve-2022-2588

Для Debian GNU/Linux:
https://security-tracker.debian.org/tracker/CVE-2022-2588

Для программных продуктов Novell Inc.:
https://www.suse.com/security/cve/CVE-2020-2588.html

Для Ubuntu:
https://ubuntu.com/security/CVE-2022-2588
https://ubuntu.com/security/notices/USN-5557-1
https://ubuntu.com/security/notices/USN-5560-1
https://ubuntu.com/security/notices/USN-5560-2
https://ubuntu.com/security/notices/USN-5562-1
https://ubuntu.com/security/notices/USN-5564-1
https://ubuntu.com/security/notices/USN-5565-1
https://ubuntu.com/security/notices/USN-5566-1
https://ubuntu.com/security/notices/USN-5567-1
https://ubuntu.com/security/notices/USN-5582-1
https://ubuntu.com/security/notices/USN-5588-1

Для РЕД ОС:
https://redos.red-soft.ru/support/secure/uyazvimosti/mnozhestvennye-uyazvimosti-yadra-os-cve-2022-2078-cve-2022-2588-cve-2022-2585-cve-2022-2586-cve-2022/

Для ОС Альт 8 СП:
установка обновления из публичного репозитория программного средства
Статус уязвимости Подтверждена производителем
Наличие эксплойта Существует в открытом доступе
Способ эксплуатации
  • Манипулирование ресурсами
Способ устранения Обновление программного обеспечения
Информация об устранении Уязвимость устранена
Ссылки на источники
https://github.com/Markakd/CVE-2022-2588
https://cppdig.com/c/a-poc-for-cve-that-triggers-a-warning
https://www.cybersecurity-help.cz/vdb/SB2022081109
https://www.zerodayinitiative.com/advisories/ZDI-22-1117/
https://www.openwall.com/lists/oss-security/2022/08/09/6
https://altsp.su/obnovleniya-bezopasnosti/
https://www.linuxkernelcves.com/cves/CVE-2022-2588
https://git.kernel.org/pub/scm/linux/kernel/git/torvalds/linux.git/commit?id=9ad36309e2719a884f946678e0296be10f0bb4c1
https://lore.kernel.org/netdev/20220809170518.164662-1-cascardo@canonical.com/T/#u
https://cdn.kernel.org/pub/linux/kernel/v5.x/ChangeLog-5.18.18
https://cdn.kernel.org/pub/linux/kernel/v5.x/ChangeLog-5.10.137
https://cdn.kernel.org/pub/linux/kernel/v5.x/ChangeLog-5.15.61
https://cdn.kernel.org/pub/linux/kernel/v5.x/ChangeLog-5.19.2
https://cdn.kernel.org/pub/linux/kernel/v5.x/ChangeLog-5.4.211
https://cdn.kernel.org/pub/linux/kernel/v4.x/ChangeLog-4.19.256
https://cdn.kernel.org/pub/linux/kernel/v4.x/ChangeLog-4.14.291
https://cdn.kernel.org/pub/linux/kernel/v4.x/ChangeLog-4.9.326
https://access.redhat.com/security/cve/cve-2022-2588
https://security-tracker.debian.org/tracker/CVE-2022-2588
https://www.suse.com/security/cve/CVE-2020-2588.html
https://ubuntu.com/security/CVE-2022-2588
https://ubuntu.com/security/notices/USN-5557-1
https://ubuntu.com/security/notices/USN-5560-1
https://ubuntu.com/security/notices/USN-5560-2
https://ubuntu.com/security/notices/USN-5562-1
https://ubuntu.com/security/notices/USN-5564-1
https://ubuntu.com/security/notices/USN-5565-1
https://ubuntu.com/security/notices/USN-5566-1
https://ubuntu.com/security/notices/USN-5567-1
https://ubuntu.com/security/notices/USN-5582-1
https://ubuntu.com/security/notices/USN-5588-1
https://redos.red-soft.ru/support/secure/uyazvimosti/mnozhestvennye-uyazvimosti-yadra-os-cve-2022-2078-cve-2022-2588-cve-2022-2585-cve-2022-2586-cve-2022/
Идентификаторы других систем описаний уязвимостей
Прочая информация Данные уточняются
Последние изменения