BDU:2025-06254

ООО «РусБИТех-Астра», Fabrice Bellard, Сообщество свободного программного обеспечения, Red Hat Inc. Red Hat Enterprise Linux, Debian GNU/Linux, QEMU, Astra Linux Special Edition

НЕ ОЦЕНЕНО

Дата обнаружения

2024-09-09

Официальное описание

Уязвимость компонентов virtio-scsi, virtio-blk, virtio-crypt функции virtqueue_push() эмулятора аппаратного обеспечения QEMU связана с недостаточной защитой служебных данных. Эксплуатация уязвимости может позволить нарушителю раскрыть защищаемую информацию через параметры virtio_scsi_complete_req, virtio_blk_req_complete, virito_crypto_req_complete

🛡️
Технический анализ и план устранения

🇷🇺 Рекомендация ФСТЭК

В условиях отсутствия обновлений безопасности от производителя рекомендуется придерживаться "Рекомендаций по безопасной настройке операционных систем LINUX", изложенных в методическом документе ФСТЭК России, утверждённом 25 декабря 2022 года.

Использование рекомендаций: Для QEMU: https://gitlab.com/qemu-project/qemu/-/commit/637b0aa139565cb82a7b9269e62214f87082635c

Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/CVE-2024-8612

Для Debian GNU/Linux: https://security-tracker.debian.org/tracker/CVE-2024-8612

Для ОС Astra Linux: обновить пакет qemu до 1:10.1.2+ds-3.astra.se05 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se18-bulletin-2026-0224SE18