CVE-2022-49785: luka w jądrze Linux dotycząca sprawdzania przepełnienia w funkcji SGX

Naprawiono lukę CVE-2022-49785 w jądrze Linux dotyczącą braku sprawdzania przepełnienia w funkcji sgx_validate_offset_length(). Aktualizuj jądro, aby zabezpieczyć system.
CVE-2022-49785CVSS 5.5Linux

CVE-2022-49785: luka w jądrze Linux dotycząca sprawdzania przepełnienia w funkcji SGX

Naprawiono lukę CVE-2022-49785 w jądrze Linux dotyczącą braku sprawdzania przepełnienia w funkcji sgx_validate_offset_length(). Aktualizuj jądro, aby zabezpieczyć system.

CVSS
5.5 MEDIUM
EPSS
8.8%
Aktywnie wykorzystywana
brak w KEV
Produkt
linux kernel

Co wiadomo

W jądrze Linux naprawiono lukę w funkcji sgx_validate_offset_length(), która nie sprawdzała przepełnienia podczas dodawania parametrów offset i length przekazywanych z przestrzeni użytkownika. Dodano odpowiednią kontrolę przepełnienia, co eliminuje potencjalne ryzyko błędów.

Wpływ biznesowy

Luka o średnim poziomie ryzyka (CVSS 5.5) może prowadzić do nieprawidłowego przetwarzania danych w module SGX, co w skrajnych przypadkach może skutkować niestabilnością systemu lub naruszeniem integralności danych. Operatorzy systemów Linux powinni zweryfikować, czy stosują wersje jądra zawierające poprawkę, aby ograniczyć potencjalne zagrożenia.

Rekomendowane działania administratora

Zaleca się aktualizację jądra Linux do wersji zawierającej poprawkę dla CVE-2022-49785. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć ekspozycję usług korzystających z funkcji SGX, monitorować logi systemowe pod kątem nieprawidłowości oraz priorytetyzować wdrożenie poprawki w planach utrzymania systemu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS