CVE-2022-49807: luka pamięci w jądrze Linux w module nvmet

Naprawiono lukę CVE-2022-49807 w jądrze Linux powodującą wyciek pamięci w module nvmet podczas zmiany dhchap. Zalecane aktualizacje.
CVE-2022-49807CVSS 5.5Linux

CVE-2022-49807: luka pamięci w jądrze Linux w module nvmet

Naprawiono lukę CVE-2022-49807 w jądrze Linux powodującą wyciek pamięci w module nvmet podczas zmiany dhchap. Zalecane aktualizacje.

CVSS
5.5 MEDIUM
EPSS
5.95%
Aktywnie wykorzystywana
brak w KEV
Produkt
linux kernel

Co wiadomo

W jądrze Linux naprawiono lukę polegającą na wycieku pamięci w funkcji nvmet_auth_set_key, która nie zwalniała starych sekretów podczas zmiany dhchap. Problem ten zgłaszany był przez narzędzie kmemleak, wskazujące na niezwolnione obiekty pamięci.

Wpływ biznesowy

Luka może prowadzić do stopniowego wycieku pamięci w systemach korzystających z modułu nvmet, co w dłuższej perspektywie może obniżyć stabilność i wydajność serwerów. Operatorzy powinni rozważyć wpływ na infrastrukturę, zwłaszcza w środowiskach intensywnie korzystających z funkcji dhchap w nvmet.

Rekomendowane działania administratora

Zaleca się przejrzenie i zastosowanie dostępnych aktualizacji jądra Linux zawierających poprawkę dla CVE-2022-49807. W przypadku braku natychmiastowej możliwości aktualizacji, warto ograniczyć ekspozycję usług korzystających z nvmet oraz monitorować logi systemowe pod kątem anomalii związanych z pamięcią. Priorytetowo traktuj wdrożenie poprawek bezpieczeństwa od dostawcy jądra.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS