CVE-2022-49332: Luka w jądrze Linux dotycząca wskaźnika NULL w lpfc SCSI
Załatano lukę CVE-2022-49332 w jądrze Linux dotyczącą dereferencji wskaźnika NULL w module lpfc SCSI. Zalecane aktualizacje i monitorowanie systemu.
- CVSS
- 5.5 MEDIUM
- EPSS
- 11.84%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- linux kernel
Co wiadomo
W jądrze Linux wykryto i załatano lukę polegającą na dereferencji wskaźnika NULL w module lpfc SCSI po wywołaniu funkcji starget_to_rport(). Problem wynikał z braku sprawdzenia, czy funkcja zwraca NULL przed użyciem wskaźnika.
Wpływ biznesowy
Ta luka może prowadzić do awarii systemu (kernel panic) lub potencjalnie umożliwić atakującemu zakłócenie działania systemu poprzez wywołanie błędu dereferencji NULL. Operatorzy systemów Linux korzystających z modułu lpfc powinni rozważyć ryzyko przerw w dostępności usług oraz stabilności infrastruktury.
Rekomendowane działania administratora
Zaleca się jak najszybsze zastosowanie dostępnych aktualizacji jądra Linux zawierających poprawkę tej luki. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć ekspozycję systemów korzystających z lpfc, monitorować logi systemowe pod kątem nieprawidłowości oraz priorytetyzować wdrożenie poprawek w środowiskach produkcyjnych.