CVE-2021-46906: luka w jądrze Linux dotycząca wycieku informacji w usbhid

CVE-2021-46906 to luka w jądrze Linux powodująca wyciek informacji w module usbhid. Zalecana aktualizacja jądra i ograniczenie ekspozycji USB.
CVE-2021-46906CVSS 5.5Linux

CVE-2021-46906: luka w jądrze Linux dotycząca wycieku informacji w usbhid

CVE-2021-46906 to luka w jądrze Linux powodująca wyciek informacji w module usbhid. Zalecana aktualizacja jądra i ograniczenie ekspozycji USB.

CVSS
5.5 MEDIUM
EPSS
15.85%
Aktywnie wykorzystywana
brak w KEV
Produkt
linux kernel

Co wiadomo

W jądrze Linux naprawiono lukę w module usbhid, gdzie funkcja hid_submit_ctrl() nieprawidłowo obliczała długość raportu, co mogło prowadzić do wycieku informacji o rozmiarze 16384 bajtów. Problem dotyczył sytuacji, gdy rozmiar raportu wynosił zero, co powodowało błędne obliczenia i potencjalne ujawnienie danych.

Wpływ biznesowy

Ta luka może umożliwić nieautoryzowany dostęp do fragmentów pamięci jądra, co stanowi zagrożenie dla bezpieczeństwa systemów korzystających z modułu usbhid. Operatorzy IT powinni rozważyć ryzyko wycieku informacji, zwłaszcza w środowiskach z intensywnym użyciem urządzeń USB. Niezaktualizowane systemy mogą być podatne na ataki wykorzystujące tę lukę, co może prowadzić do naruszenia poufności danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie jądra Linux do wersji zawierającej poprawkę tej luki. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć ekspozycję systemów na niezweryfikowane urządzenia USB oraz monitorować logi systemowe pod kątem nietypowych zdarzeń związanych z modułem usbhid. Priorytetowo traktuj wdrożenie dostępnych łatek bezpieczeństwa od dostawcy jądra.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS