CVE-2022-49980: Вразливість use-after-free в ядрі Linux у USB gadget

Вразливість CVE-2022-49980 у ядрі Linux пов’язана з use-after-free у USB gadget. Рекомендується оновлення ядра для безпеки систем.
CVE-2022-49980CVSS 7.8Linux

CVE-2022-49980: Вразливість use-after-free в ядрі Linux у USB gadget

Вразливість CVE-2022-49980 у ядрі Linux пов’язана з use-after-free у USB gadget. Рекомендується оновлення ядра для безпеки систем.

CVSS
7.8 HIGH
EPSS
14.75%
Активно використовується
немає в KEV
Продукт
linux kernel

Що відомо

У ядрі Linux виявлено та виправлено вразливість use-after-free у функції usb_udc_uevent(), що виникає через гонку між обробкою uevent та відв'язуванням драйвера gadget. Ця помилка може призвести до читання звільненої пам'яті.

Бізнес-вплив

Вразливість може спричинити нестабільність системи або потенційне виконання шкідливого коду через неправильне використання пам'яті. Для операторів ІТ та власників інфраструктури це означає ризик збоїв у роботі пристроїв, що використовують USB gadget у Linux, особливо в середовищах із високою динамікою підключення пристроїв.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень ядра Linux від постачальника та застосувати їх для усунення вразливості. Якщо оновлення недоступні, слід мінімізувати експозицію систем із USB gadget, переглянути журнали на предмет аномалій та пріоритезувати оновлення систем, що використовують цю функціональність.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки