Вразливість у Linux kernel: помилка у spi контролері (CVE-2022-50190)

Виправлено критичну вразливість use-after-free у Linux kernel spi контролері. Рекомендується оновити ядро для захисту систем.
CVE-2022-50190CVSS 7.8Linux

Вразливість у Linux kernel: помилка у spi контролері (CVE-2022-50190)

Виправлено критичну вразливість use-after-free у Linux kernel spi контролері. Рекомендується оновити ядро для захисту систем.

CVSS
7.8 HIGH
EPSS
17.02%
Активно використовується
немає в KEV
Продукт
linux kernel

Що відомо

У Linux kernel виправлено вразливість, пов’язану з некоректним обробленням помилок у spi контролері, що може призвести до використання пам’яті після звільнення (use-after-free). Проблема виникає при невдалому виклику devm_add_action(), що спричиняє неправильне зменшення лічильника посилань.

Бізнес-вплив

Ця вразливість може спричинити нестабільність системи або потенційне виконання шкідливого коду через помилкове звільнення пам’яті в драйверах spi. Для операторів ІТ та власників інфраструктури це означає підвищений ризик відмови сервісів або компрометації систем, особливо у середовищах з активним використанням spi пристроїв.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень ядра Linux від постачальника, які містять виправлення цієї вразливості, та оперативно їх застосувати. Якщо оновлення недоступні, слід мінімізувати використання уразливих компонентів, переглянути журнали системи на ознаки експлуатації та пріоритезувати оновлення відповідно до ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки