CVE-2020-36766: luka w jądrze Linux umożliwiająca wyciek pamięci

Luka CVE-2020-36766 w jądrze Linux przed 5.8.6 umożliwia wyciek 1 bajtu pamięci do nieuprzywilejowanych użytkowników. Zalecana aktualizacja jądra.
CVE-2020-36766CVSS 3.3Linux

CVE-2020-36766: luka w jądrze Linux umożliwiająca wyciek pamięci

Luka CVE-2020-36766 w jądrze Linux przed 5.8.6 umożliwia wyciek 1 bajtu pamięci do nieuprzywilejowanych użytkowników. Zalecana aktualizacja jądra.

CVSS
3.3 LOW
EPSS
13.41%
Aktywnie wykorzystywana
brak w KEV
Produkt
linux kernel

Co wiadomo

W jądrze Linux przed wersją 5.8.6 wykryto lukę, która pozwala na wyciek jednego bajtu pamięci jądra do nieuprzywilejowanych użytkowników na określonym sprzęcie. Problem wynika z błędnego przypisania wskaźnika w module CEC.

Wpływ biznesowy

Chociaż luka ma niską ocenę CVSS (3.3) i wyciek dotyczy jedynie jednego bajtu pamięci, może to ujawnić fragmenty pamięci jądra, co w pewnych scenariuszach może zostać wykorzystane do dalszych ataków. Operatorzy systemów Linux powinni uwzględnić tę podatność w ocenie ryzyka, zwłaszcza jeśli korzystają ze sprzętu obsługiwanego przez moduł CEC.

Rekomendowane działania administratora

Zaleca się aktualizację jądra Linux do wersji 5.8.6 lub nowszej, jeśli to możliwe. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp nieuprzywilejowanych użytkowników do systemu oraz monitorować logi pod kątem nietypowych działań. Należy również śledzić komunikaty dostawcy dotyczące łatek i dalszych rekomendacji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS