CVE-2022-49353: luka w jądrze Linux dotycząca obsługi statystyk NVDIMM na architekturze POWER

Opis luki CVE-2022-49353 w jądrze Linux powodującej kernel panic na POWER-10. Zalecenia dla administratorów i wpływ na infrastrukturę.
CVE-2022-49353CVSS 5.5Linux

CVE-2022-49353: luka w jądrze Linux dotycząca obsługi statystyk NVDIMM na architekturze POWER

Opis luki CVE-2022-49353 w jądrze Linux powodującej kernel panic na POWER-10. Zalecenia dla administratorów i wpływ na infrastrukturę.

CVSS
5.5 MEDIUM
EPSS
11.84%
Aktywnie wykorzystywana
brak w KEV
Produkt
linux kernel

Co wiadomo

W jądrze Linux wykryto lukę, która może powodować awarię systemu (kernel panic) na maszynach POWER-10 podczas próby pobrania statystyk wydajności z urządzeń vPMEM NVDIMM. Problem wynika z braku odpowiedniej weryfikacji rozmiaru bufora statystyk, co prowadzi do błędu dostępu do pamięci.

Wpływ biznesowy

Ta luka może skutkować niestabilnością systemu i awariami jądra na serwerach z architekturą POWER-10, szczególnie gdy wyłączona jest opcja zbierania informacji o wydajności. Operatorzy infrastruktury powinni być świadomi potencjalnych przestojów i wpływu na dostępność usług w środowiskach korzystających z vPMEM NVDIMM.

Rekomendowane działania administratora

Zaleca się przegląd dostępnych aktualizacji jądra Linux i zastosowanie poprawek dostarczonych przez dostawcę. W przypadku braku natychmiastowej aktualizacji warto ograniczyć ekspozycję systemów POWER-10 na ryzyko poprzez weryfikację konfiguracji opcji zbierania danych o wydajności oraz monitorowanie logów systemowych pod kątem wystąpienia kernel panic. Priorytetowo traktować wdrożenie łatek zabezpieczających.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS