Виправлення вразливості переповнення буфера в драйвері etas_es58x Linux

Виправлено переповнення буфера в Linux-драйвері etas_es58x, що дозволяло зловмисникам обходити перевірки MTU та викликати помилки в обробці CAN XL кадрів.
CVE-2025-39988Linux

Виправлення вразливості переповнення буфера в драйвері etas_es58x Linux

Виправлено переповнення буфера в Linux-драйвері etas_es58x, що дозволяло зловмисникам обходити перевірки MTU та викликати помилки в обробці CAN XL кадрів.

CVSS
-
EPSS
11.88%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У Linux-ядрі виправлено вразливість у драйвері etas_es58x, яка дозволяла зловмиснику встановити некоректний MTU інтерфейсу CAN та викликати переповнення буфера через некоректну обробку CAN XL кадрів. Проблема виникала через відсутність перевірки зміни MTU, що дозволяло обходити логіку CAN-фреймворку.

Бізнес-вплив

Ця вразливість може призвести до переповнення буфера в CAN-драйвері, що потенційно відкриває шлях для віддаленого виконання коду або відмови в обслуговуванні на системах із уразливим драйвером etas_es58x. Для операторів ІТ та власників інфраструктури важливо оцінити наявність цього драйвера та оновити ядро або застосувати відповідні виправлення для запобігання експлуатації цієї вразливості.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити версію Linux-ядра та наявність драйвера etas_es58x, а також застосувати офіційні оновлення ядра, які містять виправлення для CVE-2025-39988. Якщо оновлення недоступні, слід обмежити доступ до інтерфейсів CAN, переглянути журнали безпеки на предмет підозрілої активності та впровадити моніторинг для виявлення спроб встановлення некоректного MTU або використання PF_PACKET сокетів з ETH_P_CANXL протоколом.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки