2024-01-10 10:45:25 +03:00
{
"Definition" : [
{
"ID" : "oval:org.altlinux.errata:def:20221722" ,
"Version" : "oval:org.altlinux.errata:def:20221722" ,
"Class" : "patch" ,
"Metadata" : {
"Title" : "ALT-PU-2022-1722: package `kernel-image-std-debug` update to version 5.4.189-alt1" ,
"AffectedList" : [
{
"Family" : "unix" ,
"Platforms" : [
"ALT Linux branch p9"
] ,
"Products" : [
"ALT Server" ,
"ALT Virtualization Server" ,
"ALT Workstation" ,
"ALT Workstation K" ,
"ALT Education" ,
"Simply Linux" ,
"Starterkit"
]
}
] ,
"References" : [
{
"RefID" : "ALT-PU-2022-1722" ,
"RefURL" : "https://errata.altlinux.org/ALT-PU-2022-1722" ,
"Source" : "ALTPU"
} ,
{
"RefID" : "BDU:2022-05007" ,
"RefURL" : "https://bdu.fstec.ru/vul/2022-05007" ,
"Source" : "BDU"
} ,
{
"RefID" : "BDU:2022-05008" ,
"RefURL" : "https://bdu.fstec.ru/vul/2022-05008" ,
"Source" : "BDU"
} ,
{
"RefID" : "BDU:2022-05009" ,
"RefURL" : "https://bdu.fstec.ru/vul/2022-05009" ,
"Source" : "BDU"
} ,
{
"RefID" : "BDU:2022-05189" ,
"RefURL" : "https://bdu.fstec.ru/vul/2022-05189" ,
"Source" : "BDU"
} ,
{
"RefID" : "BDU:2022-05400" ,
"RefURL" : "https://bdu.fstec.ru/vul/2022-05400" ,
"Source" : "BDU"
} ,
{
"RefID" : "BDU:2022-05409" ,
"RefURL" : "https://bdu.fstec.ru/vul/2022-05409" ,
"Source" : "BDU"
} ,
{
"RefID" : "BDU:2022-05410" ,
"RefURL" : "https://bdu.fstec.ru/vul/2022-05410" ,
"Source" : "BDU"
} ,
{
"RefID" : "CVE-2022-23036" ,
"RefURL" : "https://nvd.nist.gov/vuln/detail/CVE-2022-23036" ,
"Source" : "CVE"
} ,
{
"RefID" : "CVE-2022-23037" ,
"RefURL" : "https://nvd.nist.gov/vuln/detail/CVE-2022-23037" ,
"Source" : "CVE"
} ,
{
"RefID" : "CVE-2022-23038" ,
"RefURL" : "https://nvd.nist.gov/vuln/detail/CVE-2022-23038" ,
"Source" : "CVE"
} ,
{
"RefID" : "CVE-2022-23039" ,
"RefURL" : "https://nvd.nist.gov/vuln/detail/CVE-2022-23039" ,
"Source" : "CVE"
} ,
{
"RefID" : "CVE-2022-23040" ,
"RefURL" : "https://nvd.nist.gov/vuln/detail/CVE-2022-23040" ,
"Source" : "CVE"
} ,
{
"RefID" : "CVE-2022-23041" ,
"RefURL" : "https://nvd.nist.gov/vuln/detail/CVE-2022-23041" ,
"Source" : "CVE"
} ,
{
"RefID" : "CVE-2022-23042" ,
"RefURL" : "https://nvd.nist.gov/vuln/detail/CVE-2022-23042" ,
"Source" : "CVE"
}
] ,
"Description" : " T h i s u p d a t e u p g r a d e s k e r n e l - i m a g e - s t d - d e b u g t o v e r s i o n 5.4 . 189 - a l t 1 . \ n S e c u r i t y F i x ( e s ) : \ n \ n * B D U : 2022 -0 5007 : У я з в и м о с т ь к о м п о н е н т а n e t f r o n t г и п е р в и з о р а X e n , п о з в о л я ю щ а я н а р у ш и т е л ю в ы з в а т ь о т к а з в о б с л у ж и в а н и и \ n \ n * B D U : 2022 -0 5008 : У я з в и м о с т ь к о м п о н е н т о в b l k f r o n t , n e t f r o n t , s c s i f r o n t , u s b f r o n t , d m a b u f , x e n b u s , 9 p , k b d f r o n t и p v c a l l s г и п е р в и з о р а X e n , п о з в о л я ю щ а я н а р у ш и т е л ю в ы з в а т ь о т к а з в о б с л у ж и в а н и и \ n \ n * B D U : 2022 -0 5009 : У я з в и м о с т ь к о м п о н е н т а x e n b u s г и п е р в и з о р а X e n , п о з в о л я ю щ а я н а р у ш и т е л ю в ы з в а т ь о т к а з в о б с л у ж и в а н и и \ n \ n * B D U : 2022 -0 5189 : У я з в и м о с т ь д р а й в е р а g n t a l l o c г и п е р в и з о р а X e n , п о з в о л я ю щ а я н а р у ш и т е л ю в ы з в а т ь о т к а з в о б с л у ж и в а н и и \ n \ n * B D U : 2022 -0 5400 : У я з в и м о с т ь у т и л и т ы г и п е р в и з о р а X e n , в ы з в а н н а я о ш и б к а м и с и н х р о н и з а ц и и п р и и с п о л ь з о в а н и и о б щ е г о р е с у р с а , п о з в о л я ю щ а я н а р у ш и т е л ю в ы з в а т ь о т к а з в о б с л у ж и в а н и и \ n \ n * B D U : 2022 -0 5409 : У я з в и м о с т ь д р а й в е р а s c s i f r o n t к о м а н д ы P V г и п е р в и з о р а X e n , п о з в о л я ю щ а я н а р у ш и т е л ю в ы з в а т ь о т к а з в о б с л у ж и в а н и и \ n \ n * B D U : 2022 -0 5410 : У я з в и м о с т ь д р а й в е р а b l k f r o n t к о м а н д ы P V г и п е р в и з о р а X e n , п о з в о л я ю щ а я н а р у ш и т е л ю в ы з в а т ь о т к а з в о б с л у ж и в а н и и \ n \ n * C V E -2022 -23036 : L i n u x P V d e v i c e f r o n t e n d s v u l n e r a b l e t o a t t a c k s b y b a c k e n d s T [ h i s C N A i n f o r m a t i o n r e c o r d r e l a t e s t o m u l t i p l e C V E s ; t h e t e x t e x p l a i n s w h i c h a s p e c t s / v u l n e r a b i l i t i e s c o r r e s p o n d t o w h i c h C V E . ] S e v e r a l L i n u x P V d e v i c e f r o n t e n d s a r e u s i n g t h e g r a n t t a b l e i n t e r f a c e s f o r r e m o v i n g a c c e s s r i g h t s o f t h e b a c k e n d s i n w a y s b e i n g s u b j e c t t o r a c e c o n d i t i o n s , r e s u l t i n g i n p o t e n t i a l d a t a l e a k s , d a t a c o r r u p t i o n b y m a l i c i o u s b a c k e n d s , a n d d e n i a l o f s e r v i c e t r i g g e r e d b y m a l i c i o u s b a c k e n d s : b l k f r o n t , n e t f r o n t , s c s i f r o n t a n d t h e g n t a l l o c d r i v e r a r e t e s t i n g w h e t h e r a g r a n t r e f e r e n c e i s s t i l l i n u s e . I f t h i s i s n o t t h e c a s e , t h e y a s s u m e t h a t a f o l l o w i n g r e m o v a l o f t h e g r a n t e d a c c e s s w i l l a l w a y s s u c c e e d , w h i c h i s n o t true i n c a s e t h e b a c k e n d h a s m a p p e d t h e g r a n t e d p a g e b e t w e e n t h o s e t w o o p e r a t i o n s . A s a r e s u l t t h e b a c k e n d c a n k e e p a c c e s s t o t h e m e m o r y p a g e o f t h e g u e s t n o m a t t e r h o w t h e p a g e w i l l b e u s e d a f t e r t h e f r o n t e n d I / O h a s f i n i s h e d . T h e x e n b u s d r i v e r h a s a s i m i l a r p r o b l e m , a s i t d o e s n ' t c h e c k t h e s u c c e s s o f r e m o v i n g t h e g r a n t e d a c c e s s o f a s h a r e d r i n g b u f f e r . b l k f r o n t : C V E -2022 -23036 n e t f r o n t : C V E -2022 -23037 s c s i f r o n t : C V E -2022 -23038 g n t a l l o c : C V E -2022 -23039 x e n b u s : C V E -2022 -23040 b l k f r o n t , n e t f r o n t , s c s i f r o n t , u s b f r o n t , d m a b u f , x e n b u s , 9 p , k b d f r o n t , a n d p v c a l l s a r e u s i n g a f u n c t i o n a l i t y t o d e l a y f r e e i n g a g r a n t r e f e r e n c e u n t i l i t i s n o l o n g e r i n u s e , b u t t h e f r e e i n g o f t h e r e l a t e d d a t a p a g e i s n o t s y n c h r o n i z e d w i t h d r o p p i n g t h e g r a n t e d a c c e s s . A s a r e s u l t t h e b a c k e n d c a n k e e p a c c e s s t o t h e m e m o r y p a g e e v e n a f t e r i t h a s b e e n f r e e d a n d t h e n r e - u s e d f o r a d i f f e r e n t p u r p o s e . C V E -2022 -23041 n e t f r o n t w i l l f a i l a B U G _ O N ( ) a s s e r t i o n i f i t f a i l s t o r e v o k e a c c e s s i n t h e r x p a t h . T h i s w i l l r e s u l t i n a D e n i a l o f S e r v i c e ( D o S ) s i t u a t i o n o f t h e g u e s t w h i c h c a n b e t r i g g e r e d b y t h e b a c k e n d . C V E -2022 -23042 \ n \ n * C V E -2022 -23037 : L i n u x P V d e v i c e f r o n t e n d s v u l n e r a b l e t o a t t a c k s b y b a c k e n d s T [ h i s C N A i n f o r m a t i o n r e c o r d r e l a t e s t o m u l t i p l e C V E s ; t h e t e x t e x p l a i n s w h i c h a s p e c t s / v u l n e r a b i l i t i e s c o r r e s p o n d t o w h i c h C V E . ] S e v e r a l L i n u x P V d e v i c e f r o n t e n d s a r e u s i n g t h e g r a n t t a b l e i n t e r f a c e s f o r r e m o v i n g a c c e s s r i g h t s o f t h e b a c k e n d s i n w a y s b e i n g s u b j e c t t o r a c e c o n d i t i o n s , r e s u l t i n g i n p o t e n t i a l d a t a l e a k s , d a t a c o r r u p t i o n b y m a l i c i o u s b a c k e n d s , a n d d e n i a l o f s e r v i c e t r i g g e r e d b y m a l i c i o u s b a c k e n d s : b l k f r o n t , n e t f r o n t , s c s i f r o n t a n d t h e g n t a l l o c d r i v e r a r e t
"Advisory" : {
"From" : "errata.altlinux.org" ,
"Severity" : "High" ,
2024-02-14 12:47:22 +03:00
"Rights" : "Copyright 2024 BaseALT Ltd." ,
2024-01-10 10:45:25 +03:00
"Issued" : {
"Date" : "2022-04-19"
} ,
"Updated" : {
"Date" : "2022-04-19"
} ,
"bdu" : [
{
"Cvss" : "AV:L/AC:M/Au:S/C:C/I:C/A:C" ,
"Cvss3" : "AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H" ,
"Cwe" : "CWE-362" ,
"Href" : "https://bdu.fstec.ru/vul/2022-05007" ,
"Impact" : "High" ,
"Public" : "20220310" ,
"CveID" : "BDU:2022-05007"
} ,
{
"Cvss" : "AV:L/AC:M/Au:S/C:C/I:C/A:C" ,
"Cvss3" : "AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H" ,
"Cwe" : "CWE-362" ,
"Href" : "https://bdu.fstec.ru/vul/2022-05008" ,
"Impact" : "High" ,
"Public" : "20220310" ,
"CveID" : "BDU:2022-05008"
} ,
{
"Cvss" : "AV:L/AC:M/Au:S/C:C/I:C/A:C" ,
"Cvss3" : "AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H" ,
"Cwe" : "CWE-362" ,
"Href" : "https://bdu.fstec.ru/vul/2022-05009" ,
"Impact" : "High" ,
"Public" : "20220310" ,
"CveID" : "BDU:2022-05009"
} ,
{
"Cvss" : "AV:L/AC:M/Au:S/C:C/I:C/A:C" ,
"Cvss3" : "AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H" ,
"Cwe" : "CWE-362" ,
"Href" : "https://bdu.fstec.ru/vul/2022-05189" ,
"Impact" : "High" ,
"Public" : "20220310" ,
"CveID" : "BDU:2022-05189"
} ,
{
"Cvss" : "AV:L/AC:M/Au:S/C:C/I:C/A:C" ,
"Cvss3" : "AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H" ,
"Cwe" : "CWE-362, CWE-617" ,
"Href" : "https://bdu.fstec.ru/vul/2022-05400" ,
"Impact" : "High" ,
"Public" : "20220310" ,
"CveID" : "BDU:2022-05400"
} ,
{
2024-02-01 06:02:46 +03:00
"Cvss" : "AV:L/AC:L/Au:S/C:C/I:C/A:C" ,
2024-01-10 10:45:25 +03:00
"Cvss3" : "AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H" ,
"Cwe" : "CWE-362" ,
"Href" : "https://bdu.fstec.ru/vul/2022-05409" ,
"Impact" : "High" ,
"Public" : "20220310" ,
"CveID" : "BDU:2022-05409"
} ,
{
"Cvss" : "AV:L/AC:M/Au:S/C:C/I:C/A:C" ,
"Cvss3" : "AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H" ,
"Cwe" : "CWE-362" ,
"Href" : "https://bdu.fstec.ru/vul/2022-05410" ,
"Impact" : "High" ,
"Public" : "20220310" ,
"CveID" : "BDU:2022-05410"
}
] ,
"Cves" : [
{
"Cvss" : "AV:L/AC:M/Au:N/C:P/I:P/A:P" ,
"Cvss3" : "CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H" ,
"Cwe" : "CWE-362" ,
"Href" : "https://nvd.nist.gov/vuln/detail/CVE-2022-23036" ,
"Impact" : "High" ,
"Public" : "20220310" ,
"CveID" : "CVE-2022-23036"
} ,
{
"Cvss" : "AV:L/AC:M/Au:N/C:P/I:P/A:P" ,
"Cvss3" : "CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H" ,
"Cwe" : "CWE-362" ,
"Href" : "https://nvd.nist.gov/vuln/detail/CVE-2022-23037" ,
"Impact" : "High" ,
"Public" : "20220310" ,
"CveID" : "CVE-2022-23037"
} ,
{
"Cvss" : "AV:L/AC:M/Au:N/C:P/I:P/A:P" ,
"Cvss3" : "CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H" ,
"Cwe" : "CWE-362" ,
"Href" : "https://nvd.nist.gov/vuln/detail/CVE-2022-23038" ,
"Impact" : "High" ,
"Public" : "20220310" ,
"CveID" : "CVE-2022-23038"
} ,
{
"Cvss" : "AV:L/AC:M/Au:N/C:P/I:P/A:P" ,
"Cvss3" : "CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H" ,
"Cwe" : "CWE-362" ,
"Href" : "https://nvd.nist.gov/vuln/detail/CVE-2022-23039" ,
"Impact" : "High" ,
"Public" : "20220310" ,
"CveID" : "CVE-2022-23039"
} ,
{
"Cvss" : "AV:L/AC:M/Au:N/C:P/I:P/A:P" ,
"Cvss3" : "CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H" ,
"Cwe" : "CWE-362" ,
"Href" : "https://nvd.nist.gov/vuln/detail/CVE-2022-23040" ,
"Impact" : "High" ,
"Public" : "20220310" ,
"CveID" : "CVE-2022-23040"
} ,
{
"Cvss" : "AV:L/AC:M/Au:N/C:P/I:P/A:P" ,
"Cvss3" : "CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H" ,
"Cwe" : "CWE-362" ,
"Href" : "https://nvd.nist.gov/vuln/detail/CVE-2022-23041" ,
"Impact" : "High" ,
"Public" : "20220310" ,
"CveID" : "CVE-2022-23041"
} ,
{
"Cvss" : "AV:L/AC:M/Au:N/C:P/I:P/A:P" ,
"Cvss3" : "CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H" ,
"Cwe" : "CWE-362" ,
"Href" : "https://nvd.nist.gov/vuln/detail/CVE-2022-23042" ,
"Impact" : "High" ,
"Public" : "20220310" ,
"CveID" : "CVE-2022-23042"
}
] ,
"AffectedCpeList" : {
"Cpe" : [
"cpe:/o:alt:kworkstation:9" ,
"cpe:/o:alt:workstation:9" ,
"cpe:/o:alt:server:9" ,
"cpe:/o:alt:server-v:9" ,
"cpe:/o:alt:education:9" ,
"cpe:/o:alt:slinux:9" ,
"cpe:/o:alt:starterkit:p9" ,
"cpe:/o:alt:kworkstation:9.1" ,
"cpe:/o:alt:workstation:9.1" ,
"cpe:/o:alt:server:9.1" ,
"cpe:/o:alt:server-v:9.1" ,
"cpe:/o:alt:education:9.1" ,
"cpe:/o:alt:slinux:9.1" ,
"cpe:/o:alt:starterkit:9.1" ,
"cpe:/o:alt:kworkstation:9.2" ,
"cpe:/o:alt:workstation:9.2" ,
"cpe:/o:alt:server:9.2" ,
"cpe:/o:alt:server-v:9.2" ,
"cpe:/o:alt:education:9.2" ,
"cpe:/o:alt:slinux:9.2" ,
"cpe:/o:alt:starterkit:9.2"
]
}
}
} ,
"Criteria" : {
"Operator" : "AND" ,
"Criterions" : [
{
"TestRef" : "oval:org.altlinux.errata:tst:1001" ,
"Comment" : "ALT Linux must be installed"
}
] ,
"Criterias" : [
{
"Operator" : "OR" ,
"Criterions" : [
{
"TestRef" : "oval:org.altlinux.errata:tst:20221722001" ,
"Comment" : "kernel-headers-modules-std-debug is earlier than 2:5.4.189-alt1"
} ,
{
"TestRef" : "oval:org.altlinux.errata:tst:20221722002" ,
"Comment" : "kernel-headers-std-debug is earlier than 2:5.4.189-alt1"
} ,
{
"TestRef" : "oval:org.altlinux.errata:tst:20221722003" ,
"Comment" : "kernel-image-domU-std-debug is earlier than 2:5.4.189-alt1"
} ,
{
"TestRef" : "oval:org.altlinux.errata:tst:20221722004" ,
"Comment" : "kernel-image-std-debug is earlier than 2:5.4.189-alt1"
} ,
{
"TestRef" : "oval:org.altlinux.errata:tst:20221722005" ,
"Comment" : "kernel-modules-drm-ancient-std-debug is earlier than 2:5.4.189-alt1"
} ,
{
"TestRef" : "oval:org.altlinux.errata:tst:20221722006" ,
"Comment" : "kernel-modules-drm-nouveau-std-debug is earlier than 2:5.4.189-alt1"
} ,
{
"TestRef" : "oval:org.altlinux.errata:tst:20221722007" ,
"Comment" : "kernel-modules-drm-radeon-std-debug is earlier than 2:5.4.189-alt1"
} ,
{
"TestRef" : "oval:org.altlinux.errata:tst:20221722008" ,
"Comment" : "kernel-modules-drm-std-debug is earlier than 2:5.4.189-alt1"
} ,
{
"TestRef" : "oval:org.altlinux.errata:tst:20221722009" ,
"Comment" : "kernel-modules-ide-std-debug is earlier than 2:5.4.189-alt1"
} ,
{
"TestRef" : "oval:org.altlinux.errata:tst:20221722010" ,
"Comment" : "kernel-modules-midgard-be-m1000-std-debug is earlier than 2:5.4.189-alt1"
} ,
{
"TestRef" : "oval:org.altlinux.errata:tst:20221722011" ,
"Comment" : "kernel-modules-staging-std-debug is earlier than 2:5.4.189-alt1"
} ,
{
"TestRef" : "oval:org.altlinux.errata:tst:20221722012" ,
"Comment" : "kernel-modules-v4l-std-debug is earlier than 2:5.4.189-alt1"
}
]
}
]
}
}
]
}