BDU:2021-05259
АО "НППКТ", Yann Collet, АО «ИВК», АО «Концерн ВНИИНС», Сообщество свободного программного обеспечен Astra Linux Special Edition для «Эльбрус», LZ4, АЛЬТ СП 10, Astra Linux Special Edition, ОС ОН «Стре
2021-02-26
Уязвимость функции memmove() алгоритма сжатия данных без потерь LZ4 связана с выходом операции за допустимые границы буфера данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить доступ к конфиденциальным данным, нарушить их целостность, а также вызвать отказ в обслуживании с помощью специально созданного файла
Технический анализ и план устранения
🇷🇺 Рекомендация ФСТЭК
Для LZ4: использование рекомендаций производителя: https://github.com/lz4/lz4/commit/8301a21773ef61656225e264f4f06ae14462bca7
Для ОС Debian: использование рекомендаций производителя: https://security-tracker.debian.org/tracker/CVE-2021-3520
Для ОС Astra Linux: использование рекомендаций производителя: https://wiki.astralinux.ru/astra-linux-se16-bulletin-20211008SE16 использование рекомендаций производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2021-1126SE17 использование рекомендаций производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2022-0114SE47
Для ОСОН Основа: Обновление программного обеспечения lz4 до версии 1.8.3-1+deb10u1
Для Astra Linux Special Edition для «Эльбрус» 8.1 «Ленинград»: обновить пакет lz4 до 0.0~r131-2+deb9u1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se81-bulletin-20230315SE81
Для ОС ОН «Стрелец»: Обновление программного обеспечения lz4 до версии 0.0~r131-2+deb9u1
Для ОС Альт 8 СП(релиз 10): установка обновления из публичного репозитория программного средства: https://altsp.su/obnovleniya-bezopasnosti/
Для программной системы управления средой виртуализации с подсистемой безагентного резервного копирования виртуальных машин «ROSA Virtualization 3.0»: https://abf.rosa.ru/advisories/ROSA-SA-2025-2712