CVE-2021-46906: luka w jądrze Linux dotycząca wycieku informacji w usbhid
CVE-2021-46906 to luka w jądrze Linux powodująca wyciek informacji w module usbhid. Zalecana aktualizacja jądra i ograniczenie ekspozycji USB.
- CVSS
- 5.5 MEDIUM
- EPSS
- 15.85%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- linux kernel
Co wiadomo
W jądrze Linux naprawiono lukę w module usbhid, gdzie funkcja hid_submit_ctrl() nieprawidłowo obliczała długość raportu, co mogło prowadzić do wycieku informacji o rozmiarze 16384 bajtów. Problem dotyczył sytuacji, gdy rozmiar raportu wynosił zero, co powodowało błędne obliczenia i potencjalne ujawnienie danych.
Wpływ biznesowy
Ta luka może umożliwić nieautoryzowany dostęp do fragmentów pamięci jądra, co stanowi zagrożenie dla bezpieczeństwa systemów korzystających z modułu usbhid. Operatorzy IT powinni rozważyć ryzyko wycieku informacji, zwłaszcza w środowiskach z intensywnym użyciem urządzeń USB. Niezaktualizowane systemy mogą być podatne na ataki wykorzystujące tę lukę, co może prowadzić do naruszenia poufności danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie jądra Linux do wersji zawierającej poprawkę tej luki. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć ekspozycję systemów na niezweryfikowane urządzenia USB oraz monitorować logi systemowe pod kątem nietypowych zdarzeń związanych z modułem usbhid. Priorytetowo traktuj wdrożenie dostępnych łatek bezpieczeństwa od dostawcy jądra.