CVE-2022-49840: Вразливість у ядрі Linux, пов’язана з вирівнюванням пам’яті в bpf_prog_test_run_skb()

Виправлено вразливість у ядрі Linux, що викликала помилку вирівнювання пам’яті в bpf_prog_test_run_skb() на aarch64 з KFENCE. Рекомендується оновлення ядра.
CVE-2022-49840CVSS 7.8Linux

CVE-2022-49840: Вразливість у ядрі Linux, пов’язана з вирівнюванням пам’яті в bpf_prog_test_run_skb()

Виправлено вразливість у ядрі Linux, що викликала помилку вирівнювання пам’яті в bpf_prog_test_run_skb() на aarch64 з KFENCE. Рекомендується оновлення ядра.

CVSS
7.8 HIGH
EPSS
8.83%
Активно використовується
немає в KEV
Продукт
linux kernel

Що відомо

У ядрі Linux виправлено вразливість, що викликала помилку вирівнювання пам’яті при тестуванні BPF-програм на архітектурі aarch64 з увімкненим KFENCE. Проблема виникала через неузгоджений доступ до структури skb_shared_info при непарному розмірі даних, що могло призвести до use-after-free помилки.

Бізнес-вплив

Ця вразливість може спричинити нестабільну роботу або аварійне завершення процесів, що виконують BPF-програми, особливо на системах з архітектурою aarch64 та увімкненим KFENCE. Для операторів ІТ та власників інфраструктури це означає потенційні ризики для стабільності систем та безпеки, особливо якщо використовується тестування BPF-програм.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень ядра Linux від постачальника, які містять виправлення цієї вразливості, та застосувати їх. Якщо оновлення недоступні, слід обмежити використання BPF-програм з непарними розмірами даних у тестовому режимі, увімкнути моніторинг логів на предмет помилок use-after-free і пріоритезувати оновлення систем, що використовують BPF на aarch64.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки