CVE-2024-44931: Luka w jądrze Linux umożliwiająca spekulacyjne wycieki danych w gpio_device_get_desc()
CVE-2024-44931 to luka w jądrze Linux umożliwiająca spekulacyjne wycieki danych w funkcji gpio_device_get_desc(). Zalecane aktualizacje i ograniczenia dostępu.
- CVSS
- 5.5 MEDIUM
- EPSS
- 16.2%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- linux kernel
Co wiadomo
W jądrze Linux naprawiono lukę, która pozwalała użytkownikom wywołać spekulacyjne odczyty spoza zakresu tablicy deskryptorów GPIO poprzez nieprawidłowy offset w gpio_ioctl(). Problem wynikał z braku sanitacji indeksu tablicy, co mogło prowadzić do wycieków informacji.
Wpływ biznesowy
Ta luka o średniej ważności może umożliwić atakującemu uzyskanie dostępu do niezamierzonych danych w pamięci jądra poprzez spekulacyjne wykonanie, co może stanowić zagrożenie dla bezpieczeństwa systemów korzystających z GPIO. Operatorzy powinni rozważyć wpływ na swoje środowiska, zwłaszcza tam, gdzie dostęp do GPIO jest udostępniany użytkownikom.
Rekomendowane działania administratora
Zaleca się jak najszybsze zastosowanie dostępnych aktualizacji jądra Linux zawierających poprawkę. W przypadku braku natychmiastowej możliwości aktualizacji, warto ograniczyć dostęp użytkowników do funkcji GPIO oraz monitorować logi systemowe pod kątem nieautoryzowanych wywołań gpio_ioctl(). Regularne przeglądy i priorytetyzacja łatek bezpieczeństwa są wskazane.