CVE-2022-49093: Вразливість у Linux kernel, що призводить до use-after-free

Виправлено критичну вразливість use-after-free у Linux kernel, що може викликати корупцію пам’яті та збої мережевого стеку. Рекомендується оновлення ядра.
CVE-2022-49093CVSS 7.8Linux

CVE-2022-49093: Вразливість у Linux kernel, що призводить до use-after-free

Виправлено критичну вразливість use-after-free у Linux kernel, що може викликати корупцію пам’яті та збої мережевого стеку. Рекомендується оновлення ядра.

CVSS
7.8 HIGH
EPSS
15.49%
Активно використовується
немає в KEV
Продукт
linux kernel

Що відомо

У Linux kernel виправлено критичну помилку use-after-free у механізмі page_pool при обробці фрагментів сторінок, що може спричинити корупцію пам’яті або збої IOMMU. Проблема виникала через некоректне управління лічильниками посилань на сторінки при коалесценції skb.

Бізнес-вплив

Ця вразливість може призвести до нестабільної роботи мережевого стеку Linux, потенційно викликаючи збої або корупцію пам’яті, що негативно впливає на продуктивність і надійність серверів та мережевих пристроїв. Оператори ІТ-інфраструктури повинні враховувати ризики для систем, які активно використовують драйвер hns3 або інші компоненти, що застосовують page_pool.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень ядра Linux від постачальника та застосувати їх для усунення цієї вразливості. Якщо оновлення недоступні, слід обмежити експозицію вразливих систем, посилити моніторинг логів на предмет аномалій у мережевому трафіку та пріоритезувати оновлення критичних серверів і мережевого обладнання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки