CVE-2022-49535: Вразливість ядра Linux у lpfc, що призводить до використання звільненого вказівника
Виправлено вразливість CVE-2022-49535 у Linux kernel lpfc, що викликає використання звільненого вказівника. Рекомендується оновлення для захисту систем.
- CVSS
- 7.8 HIGH
- EPSS
- 16.97%
- Активно використовується
- немає в KEV
- Продукт
- linux kernel
Що відомо
У ядрі Linux виправлено вразливість у драйвері lpfc, яка може спричинити помилку використання звільненого вказівника через неправильне оброблення помилок FLOGI та PLOGI. Це відбувається при передчасному звільненні структури вузла під час обробки подій dev-loss.
Бізнес-вплив
Ця вразливість може призвести до аварійного завершення роботи ядра або потенційного виконання шкідливого коду, що негативно впливає на стабільність та безпеку систем, які використовують lpfc для SCSI-з'єднань. Оператори ІТ-інфраструктури повинні враховувати високий рівень ризику та пріоритетність оновлення систем для запобігання можливим атакам.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень ядра Linux від постачальника та застосувати їх якнайшвидше. Якщо оновлення недоступні, слід обмежити доступ до уразливих систем, переглянути журнали на предмет аномалій, а також впровадити моніторинг подій, пов’язаних із lpfc та SCSI. Важливо також планувати регулярний аудит безпеки та оновлення систем.