INFSA-2025:15011: Устранение уязвимостей kernel
Информация о бюллетене
Идентификатор: INFSA-2025:15011
Тип: устранение уязвимостей
Дата публикации: 2025-09-11 14:28:15 UTC
Информация о пакете
Пакет kernel содержит ядро Linux — основу любой операционной системы Linux.
Описание уязвимостей
- CVE-2025-38200
Уязвимость функции i40e_clear_hw() ядра операционной системы Linux связана с целочисленным переполнением. Эксплуатация уязвимости может позволить нарушителю вызвать отказ в обслуживании.
- CVE-2025-38211
Уязвимость подсистемы RDMA/iwcm ядра Linux вызвана использованием памяти после освобождения в рабочих объектах после уничтожения cm_id. Эксплуатация уязвимости может привести к потенциальному нарушению конфиденциальности или целостности данных.
- CVE-2025-38350
Уязвимость подсистемы net/sched ядра Linux, а именно реализации qdisc (sch_cbs) шейпера на основе кредитов (Credit-Based Shaper — CBS), связана с использованием памяти после освобождения. Уязвимость возникает из-за того, что функция сброса qdisc CBS (qdisc_reset_queue()) сбрасывает только внутреннюю очередь, но не сбрасывает рекурсивно дочернюю qdisc. В результате возникает несоответствие длины очереди (qlen) между CBS и её дочерними элементами во время сброса интерфейса, что в конечном итоге может позволить нарушителю вызвать использование памяти после освобождения на родительском планировщике HFSC. Эксплуатация уязвимости может позволить нарушителю выполнить произвольный код или вызывать отказ в обслуживании.
- CVE-2025-38461
Уязвимость функции vsock_use_local_transport() ядра операционной системы Linux связана с неправильным контролем над ресурсом на протяжении его жизненного цикла. Эксплуатация уязвимости может позволить нарушителю вызвать отказ в обслуживании.
- CVE-2025-38464
Уязвимость функции tipc_conn_close() ядра операционной системы Linux связана с использованием памяти после её освобождения. Эксплуатация уязвимости может позволить нарушителю вызвать отказ в обслуживании.
- CVE-2025-38500
Уязвимость модуля xfrm: interface ядра Linux вызвана использованием памяти после освобождения после изменения collect_md. Эксплуатация уязвимости может привести к потенциальному нарушению конфиденциальности или целостности данных.
Уровень опасности
CVE | Оценка CVSS 2.0 | Оценка CVSS 3.x | Оценка CVSS 4.0 |
---|---|---|---|
NIST — CVE-2025-37823
|
нет информации | 7.1 | нет информации |
NIST — CVE-2025-38200
|
нет информации | 7.0 | нет информации |
NIST — CVE-2025-38211
|
нет информации | 7.3 | нет информации |
NIST — CVE-2025-38350
|
нет информации | 7.0 | нет информации |
NIST — CVE-2025-38461
БДУ —
BDU:2025-09815
|
нет информации | 7.3 | нет информации |
NIST — CVE-2025-38464
БДУ —
BDU:2025-09817
|
нет информации | 7.3 | нет информации |
NIST — CVE-2025-38500
|
нет информации | 7.8 | нет информации |
Обновлённые пакеты