BDU:2024-10153
Canonical Ltd., Сообщество свободного программного обеспечения, Fabrice Bellard, ООО «РусБИТех-Астра QEMU, Astra Linux Special Edition, Ubuntu, Debian GNU/Linux
2024-07-05
Уязвимость функции virtio_snd_pcm_in_cb эмулятора аппаратного обеспечения QEMU связана с переполнением буфера в динамической памяти. Эксплуатация уязвимости может позволить нарушителю оказать воздействие на конфиденциальность, целостность и доступность защищаемой информации
Технический анализ и план устранения
🇷🇺 Рекомендация ФСТЭК
В условиях отсутствия обновлений безопасности от производителя рекомендуется придерживаться "Рекомендаций по безопасной настройке операционных систем LINUX", изложенных в методическом документе ФСТЭК России, утверждённом 25 декабря 2022 года.
Использование рекомендаций: Для QEMU: https://gitlab.com/qemu-project/qemu/-/commit/98e77e3dd8dd6e7aa9a7dffa60f49c8c8a49d4e3
Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/CVE-2024-7730
Для Debian GNU/Linux: https://security-tracker.debian.org/tracker/CVE-2024-7730
Для Ubuntu: https://ubuntu.com/security/CVE-2024-7730
Для ОС Astra Linux: обновить пакет qemu до 1:8.2.4+ds-2.astra.se09 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se18-bulletin-2025-0411SE18