Вразливість у ядрі Linux: помилка виходу за межі буфера в TLS-дешифруванні (CVE-2022-49094)

Виявлено вразливість у ядрі Linux (CVE-2022-49094) через помилку виходу за межі буфера в TLS. Рекомендується оновлення ядра для безпеки систем.
CVE-2022-49094CVSS 9.8Linux

Вразливість у ядрі Linux: помилка виходу за межі буфера в TLS-дешифруванні (CVE-2022-49094)

Виявлено вразливість у ядрі Linux (CVE-2022-49094) через помилку виходу за межі буфера в TLS. Рекомендується оновлення ядра для безпеки систем.

CVSS
9.8 CRITICAL
EPSS
49.99%
Активно використовується
немає в KEV
Продукт
linux kernel

Що відомо

У ядрі Linux виявлено та виправлено вразливість, пов’язану з помилкою виходу за межі буфера під час дешифрування TLS-пакетів. Проблема виникає через некоректне копіювання 16 байт у буфер розміром 12 байт, що може призвести до аварійного завершення роботи або потенційних атак.

Бізнес-вплив

Ця вразливість може спричинити нестабільність роботи систем, що використовують TLS у ядрі Linux, а також створює ризик для безпеки через можливість корупції пам’яті. Для операторів ІТ та власників інфраструктури важливо оцінити використання TLS у своїх системах та пріоритетно оновити ядро для усунення цієї проблеми.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень ядра Linux від постачальника та застосувати їх якнайшвидше. Якщо оновлення недоступні, слід обмежити експозицію систем, що використовують TLS, переглянути журнали на предмет аномалій і планувати пріоритетне оновлення. Також варто контролювати доступ до мережевих сервісів, які можуть використовувати уразливий код.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки