BDU:2023-07853
АО "НППКТ", ООО «Ред Софт», Red Hat Inc., Fabrice Bellard, АО «НТЦ ИТ РОСА», ООО «РусБИТех-Астра» Red Hat Enterprise Linux, QEMU, Astra Linux Special Edition, ОСОН ОСнова Оnyx, ROSA Virtualization 3
2023-09-20
Уязвимость функции ide_dma_cb() эмулятора аппаратного обеспечения QEMU связана с ошибками синхронизации при обработке параметра DRQ_STAT. Эксплуатация уязвимости может позволить нарушителю получить доступ на чтение, изменение или удаление данных или вызвать отказ в обслуживании
Технический анализ и план устранения
🇷🇺 Рекомендация ФСТЭК
Использование рекомендаций: Для QEMU: https://lore.kernel.org/qemu-devel/20231106110336.358-48-philmd@linaro.org/ https://lore.kernel.org/qemu-devel/20231106110336.358-49-philmd@linaro.org/
Для продуктов Red Hat Inc.: https://access.redhat.com/security/cve/cve-2023-5088
Для ОС Astra Linux Special Edition 1.7 архитектуры x86-64: обновить пакет qemu до 1:7.2+dfsg-7.astra.se8 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2024-0212SE17
Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/
Для Astra Linux Special Edition 4.7 для архитектуры ARM: обновить пакет qemu до 1:7.2+dfsg-7.astra.se18 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2024-1031SE47
Обновление программного обеспечения qemu до версии 1:7.2+dfsg-7+deb12u7osnova2u1
Для программной системы управления средой виртуализации с подсистемой безагентного резервного копирования виртуальных машин «ROSA Virtualization 3.0»: https://abf.rosa.ru/advisories/ROSA-SA-2025-2814