CVE-2025-46733: Krytyczna luka w OP-TEE umożliwiająca atak na bezpieczne środowisko wykonawcze

CVE-2025-46733 w OP-TEE pozwala na atak DoS i ujawnienie danych w zaufanych aplikacjach. Zalecane szybkie wdrożenie poprawek i ograniczenie dostępu.
CVE-2025-46733CVSS 7.9Linux

CVE-2025-46733: Krytyczna luka w OP-TEE umożliwiająca atak na bezpieczne środowisko wykonawcze

CVE-2025-46733 w OP-TEE pozwala na atak DoS i ujawnienie danych w zaufanych aplikacjach. Zalecane szybkie wdrożenie poprawek i ograniczenie dostępu.

CVSS
7.9 HIGH
EPSS
3.9%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W OP-TEE 4.5.0 atakujący z dostępem do przestrzeni użytkownika REE może wywołać awarię (panic) w zaufanych aplikacjach korzystających z Secure Storage API, manipulując odpowiedziami tee-supplicant. Szczególnie narażone są aplikacje z flagami TA_FLAG_SINGLE_INSTANCE i TA_FLAG_INSTANCE_KEEP_ALIVE, w tym optee_ftpm, gdzie atak może prowadzić do fałszowania pomiarów rozruchu i ujawnienia danych.

Wpływ biznesowy

Luka ta może skutkować zarówno odmową usługi (DoS) w zaufanych aplikacjach, jak i poważnym naruszeniem integralności oraz poufności danych, zwłaszcza w przypadku fTPM TA, gdzie możliwe jest resetowanie i fałszowanie wartości PCR. Operatorzy systemów korzystających z OP-TEE powinni traktować tę lukę jako wysokiego ryzyka, zwłaszcza jeśli używają fTPM lub innych aplikacji wykorzystujących Secure Storage API.

Rekomendowane działania administratora

Zaleca się niezwłoczne przeanalizowanie dostępnych aktualizacji OP-TEE i wdrożenie poprawki zawartej w commicie 941a58d78c99c4754fbd4ec3079ec9e1d596af8f. W międzyczasie warto ograniczyć dostęp do przestrzeni użytkownika REE, monitorować logi systemowe pod kątem nieprawidłowości oraz zweryfikować uprawnienia procesów tee-supplicant, aby utrudnić uruchamianie nieautoryzowanych binariów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS