INFSA-2024:5297: Устранение уязвимостей EDK2
Информация о бюллетене
Идентификатор: INFSA-2024:5297
Тип: устранение уязвимостей
Дата публикации: 2024-08-27 10:12:35 UTC
Информация о пакете
EDK (Embedded Development Kit) — проект по включению поддержки UEFI для виртуальных машин. Этот пакет содержит образец 64-битной прошивки UEFI для QEMU и KVM.
Описание уязвимостей
- CVE-2023-45236
Уязвимость компонента TCP Initial Sequence Number Handler библиотеки Tianocore EDK2 связана с переполнением буфера. Эксплуатация уязвимости позволяет нарушителю, действующему удалённо, получить несанкционированный доступ к конфиденциальным данным.
- CVE-2023-45237
Уязвимость функции NetRandomInitSeed() библиотеки Tianocore edk2 связана с ошибками в коде генератора псевдослучайных чисел при обработке параметра Seed. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, получить несанкционированный доступ к защищаемой информации или вызвать отказ в обслуживании.
- CVE-2024-1298
Уязвимость библиотеки TianoCore EDK2 связана с делением на ноль из-за переполнения UNIT32. Эксплуатация уязвимости может позволить локальному аутентифицированному нарушителю вызвать отказ в обслуживании, отправляя специально созданный запрос.
Уровень опасности
CVE | Оценка CVSS 2.0 | Оценка CVSS 3.x | Оценка CVSS 4.0 |
---|---|---|---|
NIST — CVE-2023-45236
|
нет информации | 7.5 | нет информации |
NIST — CVE-2023-45237
|
нет информации | 7.5 | нет информации |
NIST — CVE-2024-1298
|
нет информации | 6.0 | нет информации |
Обновлённые пакеты