CVE-2025-68288: Luka pamięci w sterowniku USB storage w jądrze Linux
Załatano lukę pamięci w sterowniku USB storage jądra Linux, która mogła prowadzić do wycieku danych protokołu USB do przestrzeni użytkownika.
- CVSS
- -
- EPSS
- 6.88%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W jądrze Linux załatano lukę pamięci w sterowniku USB storage, która powodowała wyciek danych protokołu USB do przestrzeni użytkownika przez interfejsy SCSI generic (/dev/sg*). Problem występował, gdy urządzenia USB pomijały fazę danych, a dane statusu nie były poprawnie czyszczone z bufora transferu.
Wpływ biznesowy
Luka może prowadzić do niezamierzonego ujawnienia danych protokołu USB w przestrzeni użytkownika, co może wpłynąć na bezpieczeństwo systemów korzystających z urządzeń USB storage. Operatorzy IT powinni zwrócić uwagę na potencjalne wycieki danych i możliwe ataki wykorzystujące ten błąd, szczególnie w środowiskach z wysokimi wymaganiami bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się jak najszybsze zastosowanie dostępnych aktualizacji jądra Linux zawierających poprawkę dla tej luki. W przypadku braku natychmiastowej możliwości aktualizacji, warto ograniczyć dostęp do urządzeń USB storage oraz monitorować logi systemowe pod kątem nietypowych zdarzeń związanych z interfejsami SCSI generic. Przegląd i priorytetyzacja aktualizacji bezpieczeństwa jest wskazana.