CVE-2024-44931: Уразливість у Linux kernel, пов’язана з gpio_device_get_desc()
Виправлено уразливість CVE-2024-44931 у Linux kernel, що дозволяла спекулятивне читання за межами масиву GPIO. Рекомендується оновлення ядра.
- CVSS
- 5.5 MEDIUM
- EPSS
- 16.2%
- Активно використовується
- немає в KEV
- Продукт
- linux kernel
Що відомо
У Linux kernel виправлено уразливість, що дозволяла користувачам ініціювати спекулятивне читання за межами масиву дескрипторів GPIO через некоректну обробку індексу в gpio_device_get_desc(). Це могло призвести до потенційного витоку інформації.
Бізнес-вплив
Для операторів ІТ та власників інфраструктури ця уразливість означає ризик несанкціонованого доступу до даних через спекулятивні атаки, що можуть вплинути на безпеку систем, які використовують Linux kernel. Середній рівень критичності (CVSS 5.5) вказує на необхідність своєчасного реагування для мінімізації потенційних загроз.
Рекомендовані дії адміністратора
Рекомендується оновити Linux kernel до останньої версії, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ користувачів до функцій, що взаємодіють з GPIO, переглянути журнали безпеки на предмет підозрілої активності та застосувати загальні заходи зменшення експозиції. Важливо регулярно перевіряти оновлення від постачальника.