CVE-2024-44931: Luka w jądrze Linux umożliwiająca spekulacyjne wycieki danych w gpio_device_get_desc()

CVE-2024-44931 to luka w jądrze Linux umożliwiająca spekulacyjne wycieki danych w funkcji gpio_device_get_desc(). Zalecane aktualizacje i ograniczenia dostępu.
CVE-2024-44931CVSS 5.5Linux

CVE-2024-44931: Luka w jądrze Linux umożliwiająca spekulacyjne wycieki danych w gpio_device_get_desc()

CVE-2024-44931 to luka w jądrze Linux umożliwiająca spekulacyjne wycieki danych w funkcji gpio_device_get_desc(). Zalecane aktualizacje i ograniczenia dostępu.

CVSS
5.5 MEDIUM
EPSS
16.2%
Aktywnie wykorzystywana
brak w KEV
Produkt
linux kernel

Co wiadomo

W jądrze Linux naprawiono lukę, która pozwalała użytkownikom wywołać spekulacyjne odczyty spoza zakresu tablicy deskryptorów GPIO poprzez nieprawidłowy offset w gpio_ioctl(). Problem wynikał z braku sanitacji indeksu tablicy, co mogło prowadzić do wycieków informacji.

Wpływ biznesowy

Ta luka o średniej ważności może umożliwić atakującemu uzyskanie dostępu do niezamierzonych danych w pamięci jądra poprzez spekulacyjne wykonanie, co może stanowić zagrożenie dla bezpieczeństwa systemów korzystających z GPIO. Operatorzy powinni rozważyć wpływ na swoje środowiska, zwłaszcza tam, gdzie dostęp do GPIO jest udostępniany użytkownikom.

Rekomendowane działania administratora

Zaleca się jak najszybsze zastosowanie dostępnych aktualizacji jądra Linux zawierających poprawkę. W przypadku braku natychmiastowej możliwości aktualizacji, warto ograniczyć dostęp użytkowników do funkcji GPIO oraz monitorować logi systemowe pod kątem nieautoryzowanych wywołań gpio_ioctl(). Regularne przeglądy i priorytetyzacja łatek bezpieczeństwa są wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS