INFSA-2024:5297: Устранение уязвимостей EDK2

Информация о бюллетене

Идентификатор: INFSA-2024:5297

Тип: устранение уязвимостей

Дата публикации: 2024-08-27 10:12:35 UTC

Информация о пакете

EDK (Embedded Development Kit) — проект по включению поддержки UEFI для виртуальных машин. Этот пакет содержит образец 64-битной прошивки UEFI для QEMU и KVM.

Описание уязвимостей

  • CVE-2023-45236

    Уязвимость компонента TCP Initial Sequence Number Handler библиотеки Tianocore EDK2 связана с переполнением буфера. Эксплуатация уязвимости позволяет нарушителю, действующему удалённо, получить несанкционированный доступ к конфиденциальным данным.

  • CVE-2023-45237

    Уязвимость функции NetRandomInitSeed() библиотеки Tianocore edk2 связана с ошибками в коде генератора псевдослучайных чисел при обработке параметра Seed. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, получить несанкционированный доступ к защищаемой информации или вызвать отказ в обслуживании.

  • CVE-2024-1298

    Уязвимость библиотеки TianoCore EDK2 связана с делением на ноль из-за переполнения UNIT32. Эксплуатация уязвимости может позволить локальному аутентифицированному нарушителю вызвать отказ в обслуживании, отправляя специально созданный запрос.

Уровень опасности

CVE Оценка CVSS 2.0 Оценка CVSS 3.x Оценка CVSS 4.0
нет информации 7.5 нет информации
нет информации 7.5 нет информации
NIST — CVE-2024-1298
нет информации 6.0 нет информации
Критичный, высокий, средний, низкий

Обновлённые пакеты