CVE-2022-50350: luka w jądrze Linux dotycząca iscsi powodująca awarię systemu
Luka CVE-2022-50350 w jądrze Linux iscsi może prowadzić do awarii systemu. Zalecana aktualizacja i ograniczenie dostępu do iscsi.
- CVSS
- 4.7 MEDIUM
- EPSS
- 1.13%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- linux kernel
Co wiadomo
W jądrze Linux naprawiono lukę w module iscsi, gdzie wyścig między wątkiem logowania a funkcją login_work mógł prowadzić do awarii systemu przez odwołanie do zwolnionej pamięci. Problem występował, gdy złośliwy inicjator wysyłał dane zaraz po PDU logowania, co powodowało nieskończone wywoływanie funkcji i potencjalne zawieszenie jądra.
Wpływ biznesowy
Ta luka może skutkować awarią systemu (kernel panic) na serwerach korzystających z iscsi w jądrze Linux, co prowadzi do przestojów i utraty dostępności usług. Operatorzy infrastruktury powinni zwrócić uwagę na potencjalne ryzyko ataków Denial of Service, zwłaszcza w środowiskach z aktywnym iscsi i narażonych na nieautoryzowany ruch sieciowy.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie jądra Linux do wersji zawierającej poprawkę tej luki. W przypadku braku natychmiastowej aktualizacji, warto ograniczyć dostęp do usług iscsi tylko do zaufanych sieci, monitorować logi systemowe pod kątem nietypowych zdarzeń związanych z iscsi oraz priorytetyzować wdrożenie poprawki w planach bezpieczeństwa.