CVE-2022-49785: luka w jądrze Linux dotycząca sprawdzania przepełnienia w funkcji SGX
Naprawiono lukę CVE-2022-49785 w jądrze Linux dotyczącą braku sprawdzania przepełnienia w funkcji sgx_validate_offset_length(). Aktualizuj jądro, aby zabezpieczyć system.
- CVSS
- 5.5 MEDIUM
- EPSS
- 9.03%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- linux kernel
Co wiadomo
W jądrze Linux naprawiono lukę w funkcji sgx_validate_offset_length(), która nie sprawdzała przepełnienia podczas dodawania parametrów offset i length przekazywanych z przestrzeni użytkownika. Dodano odpowiednią kontrolę przepełnienia, co eliminuje potencjalne ryzyko błędów.
Wpływ biznesowy
Luka o średnim poziomie ryzyka (CVSS 5.5) może prowadzić do nieprawidłowego przetwarzania danych w module SGX, co w skrajnych przypadkach może skutkować niestabilnością systemu lub naruszeniem integralności danych. Operatorzy systemów Linux powinni zweryfikować, czy stosują wersje jądra zawierające poprawkę, aby ograniczyć potencjalne zagrożenia.
Rekomendowane działania administratora
Zaleca się aktualizację jądra Linux do wersji zawierającej poprawkę dla CVE-2022-49785. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć ekspozycję usług korzystających z funkcji SGX, monitorować logi systemowe pod kątem nieprawidłowości oraz priorytetyzować wdrożenie poprawki w planach utrzymania systemu.