CVE-2025-46733: Krytyczna luka w OP-TEE umożliwiająca atak na bezpieczne środowisko wykonawcze
CVE-2025-46733 w OP-TEE pozwala na atak DoS i ujawnienie danych w zaufanych aplikacjach. Zalecane szybkie wdrożenie poprawek i ograniczenie dostępu.
- CVSS
- 7.9 HIGH
- EPSS
- 3.9%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W OP-TEE 4.5.0 atakujący z dostępem do przestrzeni użytkownika REE może wywołać awarię (panic) w zaufanych aplikacjach korzystających z Secure Storage API, manipulując odpowiedziami tee-supplicant. Szczególnie narażone są aplikacje z flagami TA_FLAG_SINGLE_INSTANCE i TA_FLAG_INSTANCE_KEEP_ALIVE, w tym optee_ftpm, gdzie atak może prowadzić do fałszowania pomiarów rozruchu i ujawnienia danych.
Wpływ biznesowy
Luka ta może skutkować zarówno odmową usługi (DoS) w zaufanych aplikacjach, jak i poważnym naruszeniem integralności oraz poufności danych, zwłaszcza w przypadku fTPM TA, gdzie możliwe jest resetowanie i fałszowanie wartości PCR. Operatorzy systemów korzystających z OP-TEE powinni traktować tę lukę jako wysokiego ryzyka, zwłaszcza jeśli używają fTPM lub innych aplikacji wykorzystujących Secure Storage API.
Rekomendowane działania administratora
Zaleca się niezwłoczne przeanalizowanie dostępnych aktualizacji OP-TEE i wdrożenie poprawki zawartej w commicie 941a58d78c99c4754fbd4ec3079ec9e1d596af8f. W międzyczasie warto ograniczyć dostęp do przestrzeni użytkownika REE, monitorować logi systemowe pod kątem nieprawidłowości oraz zweryfikować uprawnienia procesów tee-supplicant, aby utrudnić uruchamianie nieautoryzowanych binariów.