Open vSwitch: обновление закрывает отказ в обслуживании, вызванный ошибками в памяти

vulnerability

Две уязвимости в программном многоуровневом коммутаторе Open vSwitch позволяют удалённому нарушителю вызвать отказ в обслуживании. Они зарегистрированы в Банке данных угроз безопасности информации (БДУ) под номерами BDU:2026-12869 и BDU:2026-12871. Им также присвоены идентификаторы CVE-2026-5265 и CVE-2026-5367. Обе связаны с обработкой данных в памяти: первая - с чтением за границами буфера, вторая - с переполнением буфера в динамической памяти. Производитель подтвердил наличие уязвимостей, а исправления уже опубликованы.

Детали уязвимостей

Программный коммутатор соединяет виртуальные машины и контейнеры между собой и с физической сетью. Он работает внутри гипервизора или облачной платформы и обрабатывает весь трафик, который проходит между ними. Суть первой ошибки в том, что коммутатор обращается к данным за пределами области памяти, отведённой под разбор сетевого пакета. Вторая описывает обратную ситуацию: программа записывает в буфер больше данных, чем он способен вместить. В обоих случаях результат одинаков - работа коммутатора нарушается, и он перестаёт обслуживать сеть.

Подобные ошибки возникают из-за недостаточно строгой проверки длины входящих данных. Коммутатор доверяет размеру, указанному в самом пакете, и копирует содержимое в буфер без дополнительного контроля. Так как обе уязвимости проявляются при разборе сетевых пакетов, локальный доступ к системе атакующему не нужен. Достаточно отправить специально подготовленный трафик по сети. По данным бюллетеня последствия ограничиваются отказом в обслуживании; сведений о выполнении произвольного кода или утечке данных в описании нет.

Такие ошибки опасны для инфраструктуры виртуальных сетей. Open vSwitch применяется в облачных платформах, системах виртуализации и контейнерных средах. Через него проходит трафик между виртуальными машинами, поэтому нарушение работы коммутатора сказывается на доступности сразу множества сервисов. В случае эксплуатации злоумышленник смог бы остановить сетевой обмен в пределах затронутого сегмента инфраструктуры, а восстановление потребовало бы вмешательства администраторов.

Оценки опасности в бюллетене различаются в зависимости от версии шкалы CVSS. По CVSS 2.0 базовая оценка составляет 7,5 балла, что соответствует высокому уровню опасности. По CVSS 3.1 она достигает 9,8 балла - это критический уровень. Шкала CVSS показывает, насколько просто использовать ошибку и насколько серьёзны последствия. Оба вектора описывают сетевую атаку. Учётные данные, повышенные права в системе и действия пользователя для неё не требуются.

Под уязвимости попадает несколько продуктов. Первая затрагивает Open vSwitch в версиях от 20.03.0 до 26.03.1, вторая - все версии до 26.03.1. В перечне уязвимого программного обеспечения указаны Debian GNU/Linux 12 и 13, а также Astra Linux Special Edition 1.7 с записью в едином реестре российских программ под номером 369. Во втором случае в список добавлена платформа Red Hat OpenShift Container Platform 4. Debian и Astra Linux широко применяются в корпоративной и государственной инфраструктуре, поэтому исправление касается широкого круга организаций, а не только операторов облаков.

Разработчики проекта OVN, отвечающего за развитие коммутатора, опубликовали исправления по обеим ошибкам. Сведения для дистрибутивов собраны в трекерах безопасности Debian, Freexian и Red Hat. Для Astra Linux достаточно обновить пакет ovn до версии 23.03.1-1~deb12u2.astra2 или более высокой. Уязвимости отмечены в бюллетенях как устранённые, а данные о появлении готового эксплойта пока уточняются.

Если установить обновление невозможно, остаётся опираться на общие меры защиты. ФСТЭК России в такой ситуации рекомендует следовать "Рекомендациям по безопасной настройке операционных систем LINUX" - методическому документу, утверждённому 25 декабря 2022 года. Речь идёт об ограничении сетевого доступа к служебным интерфейсам, разделении инфраструктуры на сегменты и контроле трафика на границах виртуальных сетей.

Ошибки в работе с памятью остаются одной из частых причин отказов в обслуживании сетевых компонентов. Уязвимости затрагивают все версии Open vSwitch до 26.03.1 включительно, а также дистрибутивы, в состав которых он входит. Обновления для Debian, Astra Linux и продуктов Red Hat уже доступны. Пользователям рекомендуется установить их в кратчайшие сроки: патч устраняет саму причину сбоя, тогда как настройки безопасности лишь снижают вероятность успешной атаки.

Ссылки

Комментарии: 0