BDU:2024-03819

АО "НППКТ", Novell Inc., ООО «Ред Софт», АО «ИВК», Fabrice Bellard, Сообщество свободного программно SUSE Manager Retail Branch Server, АЛЬТ СП 10, QEMU, Debian GNU/Linux, SUSE Manager Server, SUSE Lin

НЕ ОЦЕНЕНО

Дата обнаружения

2024-04-04

Официальное описание

Уязвимость функции sdhci_write_dataport эмулятора аппаратного обеспечения QEMU связана с переполнением буфера в куче через параметры s->data_count и s->fifo_buffer. Эксплуатация уязвимости может позволить нарушителю вызвать отказ в обслуживании

🛡️
Технический анализ и план устранения

🇷🇺 Рекомендация ФСТЭК

Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.

Компенсирующие меры: - минимизация пользовательских привилегий; - отключение/удаление неиспользуемых учётных записей пользователей.

Использование рекомендаций: Для QEMU: https://patchew.org/QEMU/20240404085549.16987-1-philmd@linaro.org/ https://patchew.org/QEMU/20240409145524.27913-1-philmd@linaro.org/ https://gitlab.com/qemu-project/qemu/-/commit/9e4b27ca6bf4974f169bbca7f3dca117b1208b6f https://gitlab.com/qemu-project/qemu/-/commit/35a67d2aa8caf8eb0bee7d38515924c95417047e

Для Debian GNU/Linux: https://security-tracker.debian.org/tracker/CVE-2024-3447

Для программных продуктов Novell Inc.: https://www.suse.com/security/cve/CVE-2024-3447.html

Для ОС Альт 8 СП (релиз 10): установка обновления из публичного репозитория программного средства

Обновление программного обеспечения qemu до версии 1:7.2+dfsg-7+deb12u7osnova2u1

Для ОС Astra Linux: использование рекомендаций производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2025-0319SE17

Для ОС Astra Linux: обновить пакет qemu до 1:7.2+dfsg-8.astra.se23 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2025-0422SE47

Для РЕД ОС: https://redos.red-soft.ru/support/secure/uyazvimosti/uyazvimost-qemu-cve-2024-3447/?sphrase_id=1330660