CVE-2022-48940: Вразливість у Linux kernel, що викликає аварійне завершення через помилкове копіювання значень BPF

Вразливість CVE-2022-48940 у Linux kernel викликає аварійне завершення через помилкове копіювання значень BPF. Рекомендується оновлення ядра.
CVE-2022-48940CVSS 7.8Linux

CVE-2022-48940: Вразливість у Linux kernel, що викликає аварійне завершення через помилкове копіювання значень BPF

Вразливість CVE-2022-48940 у Linux kernel викликає аварійне завершення через помилкове копіювання значень BPF. Рекомендується оновлення ядра.

CVSS
7.8 HIGH
EPSS
12.19%
Активно використовується
немає в KEV
Продукт
linux kernel

Що відомо

У Linux kernel виправлено вразливість, пов’язану з некоректним копіюванням значень у BPF-картах, що може призводити до аварійного завершення системи при одночасній наявності bpf_spin_lock і bpf_timer у значенні карти. Помилка викликала перезапис об’єктів таймера, що спричиняло збій ядра.

Бізнес-вплив

Для операторів ІТ та власників інфраструктури ця вразливість може спричинити нестабільність роботи системи через аварійні зупинки ядра Linux при використанні BPF-програм із певними комбінаціями об’єктів. Це може вплинути на доступність сервісів та призвести до простоїв, особливо у середовищах із активним використанням BPF.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень ядра Linux від постачальника та застосувати їх для усунення цієї вразливості. Якщо оновлення недоступні, слід мінімізувати використання BPF-програм із одночасним застосуванням bpf_spin_lock і bpf_timer у значеннях карт, а також переглянути журнали системи на предмет ознак аварійних зупинок. Пріоритетно впроваджувати оновлення та обмежувати експозицію вразливих компонентів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки