CVE-2022-48802: Уразливість у Linux kernel, пов’язана з обробкою пам’яті в /proc

Виявлено уразливість CVE-2022-48802 у Linux kernel, що може спричинити збій системи через гонку станів при роботі з пам’яттю. Рекомендується оновлення ядра.
CVE-2022-48802CVSS 5.5Linux

CVE-2022-48802: Уразливість у Linux kernel, пов’язана з обробкою пам’яті в /proc

Виявлено уразливість CVE-2022-48802 у Linux kernel, що може спричинити збій системи через гонку станів при роботі з пам’яттю. Рекомендується оновлення ядра.

CVSS
5.5 MEDIUM
EPSS
20.76%
Активно використовується
немає в KEV
Продукт
linux kernel

Що відомо

В Linux kernel виправлено уразливість, що виникає при одночасному читанні /proc/$PID/smaps та виклику MADV_FREE, що може спричинити помилку ядра через гонку станів у обробці великих сторінок пам’яті. Проблема пов’язана з некоректним підрахунком посилань на сторінки під час міграції.

Бізнес-вплив

Ця уразливість може призвести до збою ядра (kernel panic) на системах Linux, що впливає на стабільність та доступність сервісів. Для операторів ІТ та власників інфраструктури важливо враховувати потенційні ризики відмови системи при навантаженні, пов’язаному з обробкою пам’яті, особливо на серверах з активним використанням великих сторінок (THP).

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень ядра Linux від постачальника та застосувати їх для усунення уразливості. Якщо оновлення недоступні, слід мінімізувати одночасний доступ до /proc/$PID/smaps під час викликів MADV_FREE, а також моніторити системні логи на предмет помилок ядра. Важливо пріоритезувати оновлення систем, які використовують великі сторінки пам’яті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки