CVE-2024-44931: Уразливість у Linux kernel, пов’язана з gpio_device_get_desc()

Виправлено уразливість CVE-2024-44931 у Linux kernel, що дозволяла спекулятивне читання за межами масиву GPIO. Рекомендується оновлення ядра.
CVE-2024-44931CVSS 5.5Linux

CVE-2024-44931: Уразливість у Linux kernel, пов’язана з gpio_device_get_desc()

Виправлено уразливість CVE-2024-44931 у Linux kernel, що дозволяла спекулятивне читання за межами масиву GPIO. Рекомендується оновлення ядра.

CVSS
5.5 MEDIUM
EPSS
16.2%
Активно використовується
немає в KEV
Продукт
linux kernel

Що відомо

У Linux kernel виправлено уразливість, що дозволяла користувачам ініціювати спекулятивне читання за межами масиву дескрипторів GPIO через некоректну обробку індексу в gpio_device_get_desc(). Це могло призвести до потенційного витоку інформації.

Бізнес-вплив

Для операторів ІТ та власників інфраструктури ця уразливість означає ризик несанкціонованого доступу до даних через спекулятивні атаки, що можуть вплинути на безпеку систем, які використовують Linux kernel. Середній рівень критичності (CVSS 5.5) вказує на необхідність своєчасного реагування для мінімізації потенційних загроз.

Рекомендовані дії адміністратора

Рекомендується оновити Linux kernel до останньої версії, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ користувачів до функцій, що взаємодіють з GPIO, переглянути журнали безпеки на предмет підозрілої активності та застосувати загальні заходи зменшення експозиції. Важливо регулярно перевіряти оновлення від постачальника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки