CVE-2022-48747: Вразливість ядра Linux у функції bio_truncate()

Виправлено вразливість CVE-2022-48747 у Linux kernel, що дозволяла витік неініціалізованих даних при читанні останнього блоку пристрою зберігання.
CVE-2022-48747CVSS 7.5Linux

CVE-2022-48747: Вразливість ядра Linux у функції bio_truncate()

Виправлено вразливість CVE-2022-48747 у Linux kernel, що дозволяла витік неініціалізованих даних при читанні останнього блоку пристрою зберігання.

CVSS
7.5 HIGH
EPSS
58.64%
Активно використовується
немає в KEV
Продукт
linux kernel

Що відомо

У ядрі Linux виправлено помилку у функції bio_truncate(), яка неправильно обробляла зсув сторінки при очищенні буфера за межами останнього блоку пристрою зберігання. Це могло призводити до повернення неініціалізованих даних при читанні останнього блоку пристрою у випадку пошкодженої файлової системи або звернення з користувацького простору.

Бізнес-вплив

Ця вразливість може призвести до витоку неініціалізованих даних, що створює ризик розкриття конфіденційної інформації. Для операторів ІТ та власників інфраструктури це означає необхідність швидкого оновлення ядра Linux, щоб уникнути потенційних атак або витоків даних, особливо у середовищах з пошкодженими файловими системами або інтенсивним доступом до пристроїв зберігання.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень ядра Linux від постачальника та застосувати їх якнайшвидше. Також варто обмежити доступ до пристроїв зберігання, провести аудит логів на предмет аномальної активності та пріоритезувати оновлення систем, що працюють з критичними даними.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки