ГрамотаИБ ГрамотаИБ

BDU:2024-03819

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 4,3) Средний уровень опасности (базовая оценка CVSS 3.1 составляет 6) CVSS 6 · AV:L/AC:L/PR:H/UI:N/S:C/C:N/I:N/A:H

Уязвимость функции sdhci_write_dataport эмулятора аппаратного обеспечения QEMU, позволяющая нарушителю вызвать отказ в обслуживании

Соответствие зарубежным идентификаторам

CVE-2024-3447

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость функции sdhci_write_dataport эмулятора аппаратного обеспечения QEMU связана с переполнением буфера в куче через параметры s->data_count и s->fifo_buffer. Эксплуатация уязвимости может позволить нарушителю вызвать отказ в обслуживании

Способ устранения

Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков. Компенсирующие меры: - минимизация пользовательских привилегий; - отключение/удаление неиспользуемых учётных записей пользователей. Использование рекомендаций: Для QEMU: https://patchew.org/QEMU/20240404085549.16987-1-philmd@linaro.org/ https://patchew.org/QEMU/20240409145524.27913-1-philmd@linaro.org/ https://gitlab.com/qemu-project/qemu/-/commit/9e4b27ca6bf4974f169bbca7f3dca117b1208b6f https://gitlab.com/qemu-project/qemu/-/commit/35a67d2aa8caf8eb0bee7d38515924c95417047e Для Debian GNU/Linux: https://security-tracker.debian.org/tracker/CVE-2024-3447 Для программных продуктов Novell Inc.: https://www.suse.com/security/cve/CVE-2024-3447.html Для ОС Альт 8 СП (релиз 10): установка обновления из публичного репозитория программного средства Обновление программного обеспечения qemu до версии 1:7.2+dfsg-7+deb12u7osnova2u1 Для ОС Astra Linux: использование рекомендаций производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2025-0319SE17 Для ОС Astra Linux: обновить пакет qemu до 1:7.2+dfsg-8.astra.se23 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2025-0422SE47 Для РЕД ОС: https://redos.red-soft.ru/support/secure/uyazvimosti/uyazvimost-qemu-cve-2024-3447/?sphrase_id=1330660

Сведения записи

Дата публикации: 17.05.2024
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Существует в открытом доступе

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Fabrice BellardQEMUдо 8.2.3Не указана
Fabrice BellardQEMUдо 9.0.0-rc3Не указана
Novell Inc.OpenSUSE Leap15.5Не указана
Novell Inc.SUSE Linux Enterprise High Performance Computing15 SP4-ESPOSНе указана
Novell Inc.SUSE Linux Enterprise High Performance Computing15 SP4-LTSSНе указана
Novell Inc.SUSE Linux Enterprise High Performance Computing15 SP5Не указана
Novell Inc.SUSE Linux Enterprise Micro5.3Не указана
Novell Inc.SUSE Linux Enterprise Micro5.4Не указана
Novell Inc.SUSE Linux Enterprise Micro5.5Не указана
Novell Inc.SUSE Linux Enterprise Module for Basesystem15 SP5Не указана
Novell Inc.SUSE Linux Enterprise Module for Package Hub15 SP5Не указана
Novell Inc.SUSE Linux Enterprise Module for Server Applications15 SP5Не указана
Novell Inc.SUSE Linux Enterprise Server for SAP Applications15 SP4Не указана
Novell Inc.SUSE Linux Enterprise Server for SAP Applications15 SP5Не указана
Novell Inc.SUSE Manager Proxy4.3Не указана
Novell Inc.SUSE Manager Retail Branch Server4.3Не указана
Novell Inc.SUSE Manager Server4.3Не указана
Novell Inc.Suse Linux Enterprise Desktop15 SP5Не указана
Novell Inc.Suse Linux Enterprise Server15 SP4-LTSSНе указана
Novell Inc.Suse Linux Enterprise Server15 SP5Не указана
Novell Inc.openSUSE Leap Micro5.3Не указана
Novell Inc.openSUSE Leap Micro5.4Не указана
Novell Inc.openSUSE Leap Micro5.5Не указана
Novell Inc.openSUSE Tumbleweed-Не указана
АО «ИВК»АЛЬТ СП 10-Не указана
АО «НППКТ»ОСОН ОСнова Оnyxдо 2.12Не указана
ООО «Ред Софт»РЕД ОС7.3Не указана
ООО «РусБИТех-Астра»Astra Linux Special Edition1.7Не указана
ООО «РусБИТех-Астра»Astra Linux Special Edition4.7Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux10Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux11Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux12Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.