CVE-2022-50226: Luka w jądrze Linux dotycząca wycieku pamięci w interfejsach sev ioctl

CVE-2022-50226 to luka w jądrze Linux w module ccp, która może prowadzić do wycieku niezainicjalizowanej pamięci. Zalecane jest zastosowanie aktualizacji.
CVE-2022-50226CVSS 5.5Linux

CVE-2022-50226: Luka w jądrze Linux dotycząca wycieku pamięci w interfejsach sev ioctl

CVE-2022-50226 to luka w jądrze Linux w module ccp, która może prowadzić do wycieku niezainicjalizowanej pamięci. Zalecane jest zastosowanie aktualizacji.

CVSS
5.5 MEDIUM
EPSS
10.02%
Aktywnie wykorzystywana
brak w KEV
Produkt
linux kernel

Co wiadomo

W jądrze Linux naprawiono lukę w module crypto: ccp, gdzie interfejsy sev ioctl mogły zwracać niezainicjalowaną pamięć z powodu niewłaściwego alokowania bufora. Problem polegał na użyciu kmalloc zamiast kzalloc, co mogło prowadzić do wycieku danych z pamięci jądra.

Wpływ biznesowy

Ta luka może skutkować ujawnieniem fragmentów niezainicjalowanej pamięci jądra, co stanowi ryzyko dla bezpieczeństwa systemu. Operatorzy IT i właściciele infrastruktury powinni zwrócić uwagę na potencjalne zagrożenia związane z modułem ccp w jądrze Linux, zwłaszcza w środowiskach korzystających z funkcji sev ioctl. Niezaktualizowane systemy mogą być narażone na wyciek danych z pamięci jądra, co może wpłynąć na poufność informacji.

Rekomendowane działania administratora

Zaleca się przejrzenie i zastosowanie dostępnych aktualizacji jądra Linux, które rozwiązują problem poprzez zastąpienie kmalloc funkcją kzalloc w interfejsach sev ioctl. W przypadku braku natychmiastowej aktualizacji, warto ograniczyć ekspozycję funkcji sev ioctl, monitorować logi systemowe pod kątem nieprawidłowości oraz priorytetyzować wdrożenie poprawek bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS