CVE-2025-46733: Уразливість OP-TEE Secure Storage API викликає паніку TA

Виявлено уразливість у OP-TEE 4.5.0, що дозволяє викликати паніку TA через модифікований tee-supplicant, впливаючи на безпеку fTPM TA та інші Trusted Applications.
CVE-2025-46733CVSS 7.9Linux

CVE-2025-46733: Уразливість OP-TEE Secure Storage API викликає паніку TA

Виявлено уразливість у OP-TEE 4.5.0, що дозволяє викликати паніку TA через модифікований tee-supplicant, впливаючи на безпеку fTPM TA та інші Trusted Applications.

CVSS
7.9 HIGH
EPSS
3.96%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У OP-TEE 4.5.0 виявлено уразливість, що дозволяє зловмиснику через модифікований tee-supplicant у користувацькому просторі REE викликати паніку в Trusted Application (TA), яка використовує Secure Storage API. Це може призвести до скидання критичних даних, зокрема у fTPM TA, що впливає на цілісність системи.

Бізнес-вплив

Уразливість може спричинити відмову в обслуговуванні для деяких TA або розкриття конфіденційних даних у випадку fTPM TA, що використовує збережену пам’ять для PCR значень. Це підвищує ризики компрометації довіреної платформи та цілісності завантаження. Власники інфраструктури з OP-TEE повинні оцінити вплив на свої TA та пріоритетно впровадити оновлення.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлення OP-TEE, що виправляє цю уразливість (commit 941a58d78c99c4754fbd4ec3079ec9e1d596af8f). Якщо оновлення недоступне, слід обмежити доступ до REE користувачів із правами заміни tee-supplicant, переглянути журнали на предмет підозрілої активності та пріоритезувати патчі для систем із fTPM TA.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки