BDU:2024-03819
АО "НППКТ", Novell Inc., ООО «Ред Софт», АО «ИВК», Fabrice Bellard, Сообщество свободного программно SUSE Manager Retail Branch Server, АЛЬТ СП 10, QEMU, Debian GNU/Linux, SUSE Manager Server, SUSE Lin
2024-04-04
Уязвимость функции sdhci_write_dataport эмулятора аппаратного обеспечения QEMU связана с переполнением буфера в куче через параметры s->data_count и s->fifo_buffer. Эксплуатация уязвимости может позволить нарушителю вызвать отказ в обслуживании
Технический анализ и план устранения
🇷🇺 Рекомендация ФСТЭК
Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.
Компенсирующие меры: - минимизация пользовательских привилегий; - отключение/удаление неиспользуемых учётных записей пользователей.
Использование рекомендаций: Для QEMU: https://patchew.org/QEMU/20240404085549.16987-1-philmd@linaro.org/ https://patchew.org/QEMU/20240409145524.27913-1-philmd@linaro.org/ https://gitlab.com/qemu-project/qemu/-/commit/9e4b27ca6bf4974f169bbca7f3dca117b1208b6f https://gitlab.com/qemu-project/qemu/-/commit/35a67d2aa8caf8eb0bee7d38515924c95417047e
Для Debian GNU/Linux: https://security-tracker.debian.org/tracker/CVE-2024-3447
Для программных продуктов Novell Inc.: https://www.suse.com/security/cve/CVE-2024-3447.html
Для ОС Альт 8 СП (релиз 10): установка обновления из публичного репозитория программного средства
Обновление программного обеспечения qemu до версии 1:7.2+dfsg-7+deb12u7osnova2u1
Для ОС Astra Linux: использование рекомендаций производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2025-0319SE17
Для ОС Astra Linux: обновить пакет qemu до 1:7.2+dfsg-8.astra.se23 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2025-0422SE47
Для РЕД ОС: https://redos.red-soft.ru/support/secure/uyazvimosti/uyazvimost-qemu-cve-2024-3447/?sphrase_id=1330660