CVE-2022-49760: luka w jądrze Linux dotycząca obsługi hugetlb i uffd-wp

Opis i zalecenia dotyczące CVE-2022-49760 – luki w jądrze Linux wpływającej na obsługę pamięci hugetlb i uffd-wp, mogącej powodować awarie systemu.
CVE-2022-49760CVSS 7.8Linux

CVE-2022-49760: luka w jądrze Linux dotycząca obsługi hugetlb i uffd-wp

Opis i zalecenia dotyczące CVE-2022-49760 – luki w jądrze Linux wpływającej na obsługę pamięci hugetlb i uffd-wp, mogącej powodować awarie systemu.

CVSS
7.8 HIGH
EPSS
6.66%
Aktywnie wykorzystywana
brak w KEV
Produkt
linux kernel

Co wiadomo

W jądrze Linux załatano lukę w module hugetlb, gdzie funkcja hugetlb_change_protection() nieprawidłowo obsługiwała znaczniki PTE związane z uffd-wp, co mogło prowadzić do błędów krytycznych i awarii systemu. Problem dotyczył wielokrotnej ochrony lub odwołania ochrony stron pamięci dużych rozmiarów.

Wpływ biznesowy

Ta luka może powodować awarie systemu lub błędy krytyczne podczas operacji na dużych stronach pamięci (huge pages) z użyciem mechanizmu uffd-wp, co wpływa na stabilność i niezawodność środowisk wirtualizacyjnych i aplikacji korzystających z QEMU. Operatorzy systemów Linux powinni zwrócić uwagę na potencjalne ryzyko przerw w działaniu usług i możliwe problemy z integralnością pamięci.

Rekomendowane działania administratora

Zaleca się przejrzenie i zastosowanie dostępnych aktualizacji jądra Linux zawierających poprawki dla CVE-2022-49760. W przypadku braku natychmiastowej możliwości aktualizacji, warto ograniczyć użycie funkcji uffd-wp na huge pages oraz monitorować logi systemowe pod kątem błędów związanych z pamięcią. Priorytetowo należy wdrożyć poprawki od dostawcy jądra i zweryfikować konfiguracje środowisk wirtualizacyjnych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS