ГрамотаИБ ГрамотаИБ

BDU:2024-01950

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,8) Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 8,8) CVSS 8.800000190734863 · AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

Уязвимость микропрограммного обеспечения процессоров Intel, AMD, ARM и IBM, связанная с возникновением в спекулятивном режиме состояний гонки, способных привести к обращению к уже освобождённым областям памяти, в случае неверного прогнозирования процессором ветвления в коде, позволяющая нарушителю получить доступ к защищенной памяти

Соответствие зарубежным идентификаторам

CVE-2024-2193

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость микропрограммного обеспечения процессоров Intel, AMD, ARM и IBM связана с возникновением в спекулятивном режиме состояний гонки, способных привести к обращению к уже освобождённым областям памяти, в случае неверного прогнозирования процессором ветвления в коде. Эксплуатация уязвимости может позволить нарушителю получить доступ к защищенной памяти из программы, не обладающей соответствующими привилегиями, путём создания условий неправильного предсказания ветвей выполнения

Способ устранения

Компенсирующие меры: - активация LOCK_HARDEN в Xen, путем добавление в файл конфигурации /etc/xen/xen.cfg строки: lock_harden=1 далее после изменения конфигурации необходимо пересобрать Xen; - использование средств антивирусной защиты информации для отслеживания средств эксплуатации уязвимости; - использование замкнутой программной среды для предотвращения утечки информации; - применение сканеров безопасности, отслеживающих программные конструкции, реализующие состояние гонки типа Kasper. Использование рекомендаций производителей: Для продуктов Advanced Micro Devices Inc.: https://www.amd.com/content/dam/amd/en/documents/epyc-technical-docs/tuning-guides/software-techniques-for-managing-speculation.pdf Для Debian GNU/Linux: https://security-tracker.debian.org/tracker/CVE-2024-2193 Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/cve-2024-2193 https://bugzilla.redhat.com/show_bug.cgi?id=2262051 Для Xen: https://xenbits.xen.org/xsa/advisory-453.html Обновление программного обеспечения xen до версии 4.17.5+23-ga4e5191dc0-1+deb12u1

Сведения записи

Дата публикации: 14.03.2024
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Информация об устранении отсутствует
Эксплойт: Существует в открытом доступе

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Advanced Micro Devices Inc.AMD CPU-Не указана
Red Hat Inc.Red Hat Enterprise Linux7Не указана
Red Hat Inc.Red Hat Enterprise Linux8Не указана
Red Hat Inc.Red Hat Enterprise Linux9Не указана
The Linux FoundationXen-Не указана
АО «НППКТ»ОСОН ОСнова Оnyxдо 2.14Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux10Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux11Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux12Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.