CVE-2022-49535: Вразливість ядра Linux у lpfc, що призводить до використання звільненого вказівника

Виправлено вразливість CVE-2022-49535 у Linux kernel lpfc, що викликає використання звільненого вказівника. Рекомендується оновлення для захисту систем.
CVE-2022-49535CVSS 7.8Linux

CVE-2022-49535: Вразливість ядра Linux у lpfc, що призводить до використання звільненого вказівника

Виправлено вразливість CVE-2022-49535 у Linux kernel lpfc, що викликає використання звільненого вказівника. Рекомендується оновлення для захисту систем.

CVSS
7.8 HIGH
EPSS
16.97%
Активно використовується
немає в KEV
Продукт
linux kernel

Що відомо

У ядрі Linux виправлено вразливість у драйвері lpfc, яка може спричинити помилку використання звільненого вказівника через неправильне оброблення помилок FLOGI та PLOGI. Це відбувається при передчасному звільненні структури вузла під час обробки подій dev-loss.

Бізнес-вплив

Ця вразливість може призвести до аварійного завершення роботи ядра або потенційного виконання шкідливого коду, що негативно впливає на стабільність та безпеку систем, які використовують lpfc для SCSI-з'єднань. Оператори ІТ-інфраструктури повинні враховувати високий рівень ризику та пріоритетність оновлення систем для запобігання можливим атакам.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень ядра Linux від постачальника та застосувати їх якнайшвидше. Якщо оновлення недоступні, слід обмежити доступ до уразливих систем, переглянути журнали на предмет аномалій, а також впровадити моніторинг подій, пов’язаних із lpfc та SCSI. Важливо також планувати регулярний аудит безпеки та оновлення систем.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки