CVE-2022-49353: luka w jądrze Linux dotycząca obsługi statystyk NVDIMM na architekturze POWER
Opis luki CVE-2022-49353 w jądrze Linux powodującej kernel panic na POWER-10. Zalecenia dla administratorów i wpływ na infrastrukturę.
- CVSS
- 5.5 MEDIUM
- EPSS
- 11.84%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- linux kernel
Co wiadomo
W jądrze Linux wykryto lukę, która może powodować awarię systemu (kernel panic) na maszynach POWER-10 podczas próby pobrania statystyk wydajności z urządzeń vPMEM NVDIMM. Problem wynika z braku odpowiedniej weryfikacji rozmiaru bufora statystyk, co prowadzi do błędu dostępu do pamięci.
Wpływ biznesowy
Ta luka może skutkować niestabilnością systemu i awariami jądra na serwerach z architekturą POWER-10, szczególnie gdy wyłączona jest opcja zbierania informacji o wydajności. Operatorzy infrastruktury powinni być świadomi potencjalnych przestojów i wpływu na dostępność usług w środowiskach korzystających z vPMEM NVDIMM.
Rekomendowane działania administratora
Zaleca się przegląd dostępnych aktualizacji jądra Linux i zastosowanie poprawek dostarczonych przez dostawcę. W przypadku braku natychmiastowej aktualizacji warto ograniczyć ekspozycję systemów POWER-10 na ryzyko poprzez weryfikację konfiguracji opcji zbierania danych o wydajności oraz monitorowanie logów systemowych pod kątem wystąpienia kernel panic. Priorytetowo traktować wdrożenie łatek zabezpieczających.