CVE-2022-49219: Вразливість витоку пам’яті в Linux kernel при переході живлення PCI

Виправлено вразливість CVE-2022-49219 у Linux kernel, що викликала витік пам’яті при переході PCI-пристрою з D3hot у D0. Рекомендується оновлення ядра.
CVE-2022-49219CVSS 5.5Linux

CVE-2022-49219: Вразливість витоку пам’яті в Linux kernel при переході живлення PCI

Виправлено вразливість CVE-2022-49219 у Linux kernel, що викликала витік пам’яті при переході PCI-пристрою з D3hot у D0. Рекомендується оновлення ядра.

CVSS
5.5 MEDIUM
EPSS
16.62%
Активно використовується
немає в KEV
Продукт
linux kernel

Що відомо

У ядрі Linux виправлено вразливість, що викликала витік пам’яті під час переходу PCI-пристрою з режиму D3hot у D0. Проблема виникала через неправильне звільнення пам’яті при скиданні пристрою, що могло призвести до вичерпання ресурсів системи.

Бізнес-вплив

Ця вразливість може спричинити витік пам’яті в системах з використанням VFIO для керування PCI-пристроями, що потенційно призводить до зниження продуктивності або відмови через нестачу пам’яті. Операторам ІТ та власникам інфраструктури слід враховувати можливі наслідки для стабільності систем, особливо у віртуалізованих середовищах з активним використанням VFIO.

Рекомендовані дії адміністратора

Рекомендується оновити ядро Linux до версії з виправленням цієї вразливості. Якщо оновлення наразі неможливе, слід мінімізувати використання VFIO для PCI-пристроїв у конфігураціях, де відбувається частий перехід живлення, а також переглянути журнали системи на предмет аномалій, пов’язаних із витоком пам’яті. Пріоритетно впроваджувати оновлення від постачальника ядра.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки