CVE-2022-49082: Вразливість use-after-free у Linux kernel (mpt3sas)

Виправлено критичну вразливість use-after-free у драйвері mpt3sas Linux kernel, що може викликати аварійне завершення роботи системи.
CVE-2022-49082CVSS 7.8Linux

CVE-2022-49082: Вразливість use-after-free у Linux kernel (mpt3sas)

Виправлено критичну вразливість use-after-free у драйвері mpt3sas Linux kernel, що може викликати аварійне завершення роботи системи.

CVSS
7.8 HIGH
EPSS
16.15%
Активно використовується
немає в KEV
Продукт
linux kernel

Що відомо

У Linux kernel виявлено та виправлено вразливість use-after-free у функції _scsih_expander_node_remove() драйвера mpt3sas. Проблема виникає через звільнення пам'яті порту перед подальшим зверненням до неї, що може призвести до аварійного завершення роботи системи.

Бізнес-вплив

Ця вразливість може спричинити нестабільність або аварійне завершення роботи систем, що використовують уразливий драйвер mpt3sas, особливо під час видалення модуля драйвера. Для ІТ-операторів це означає потенційні перебої в роботі серверів або сховищ даних на базі Linux, що може вплинути на доступність сервісів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень ядра Linux від постачальника та застосувати їх для усунення вразливості. Якщо оновлення недоступні, слід мінімізувати використання драйвера mpt3sas або обмежити операції, пов'язані з видаленням модуля. Також варто переглянути журнали системи на предмет помилок, пов'язаних із цим драйвером, і пріоритезувати оновлення систем, що використовують цей компонент.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки