CVE-2022-49075: luka w jądrze Linux dotycząca przepełnienia limitu qgroup w systemie plików btrfs

Naprawiono lukę CVE-2022-49075 w jądrze Linux dotyczącą przepełnienia limitu qgroup w btrfs, która mogła prowadzić do przekroczenia limitów kwot dyskowych.
CVE-2022-49075CVSS 8.1Linux

CVE-2022-49075: luka w jądrze Linux dotycząca przepełnienia limitu qgroup w systemie plików btrfs

Naprawiono lukę CVE-2022-49075 w jądrze Linux dotyczącą przepełnienia limitu qgroup w btrfs, która mogła prowadzić do przekroczenia limitów kwot dyskowych.

CVSS
8.1 HIGH
EPSS
49.35%
Aktywnie wykorzystywana
brak w KEV
Produkt
linux kernel

Co wiadomo

W jądrze Linux naprawiono lukę w systemie plików btrfs, gdzie przepełnienie zmiennej odpowiedzialnej za rezerwację przestrzeni w qgroup pozwalało na przekroczenie limitu przy alokacji plików większych niż 4 GiB. Problem dotyczył funkcji qgroup_reserve_data() i mógł prowadzić do nieprawidłowego zarządzania kwotami dyskowymi.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury wykorzystujących system plików btrfs na jądrze Linux, luka ta może skutkować przekroczeniem ustalonych limitów kwot dyskowych, co z kolei może prowadzić do nieoczekiwanych problemów z przestrzenią dyskową i potencjalnych zakłóceń w działaniu usług. Warto zwrócić uwagę na systemy, gdzie stosowane są limity qgroup i duże alokacje plików, aby uniknąć niezamierzonych przekroczeń limitów.

Rekomendowane działania administratora

Zaleca się przegląd dostępnych aktualizacji jądra Linux i wdrożenie poprawek dostarczonych przez dostawcę systemu. W przypadku braku natychmiastowej możliwości aktualizacji, warto ograniczyć rozmiar alokowanych plików w systemie btrfs oraz monitorować i analizować logi dotyczące kwot dyskowych (qgroup). Priorytetowo należy traktować systemy z aktywnymi limitami qgroup i dużym obciążeniem operacjami fallocate.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS