CVE-2025-46733: Уразливість OP-TEE Secure Storage API викликає паніку TA
Виявлено уразливість у OP-TEE 4.5.0, що дозволяє викликати паніку TA через модифікований tee-supplicant, впливаючи на безпеку fTPM TA та інші Trusted Applications.
- CVSS
- 7.9 HIGH
- EPSS
- 3.96%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У OP-TEE 4.5.0 виявлено уразливість, що дозволяє зловмиснику через модифікований tee-supplicant у користувацькому просторі REE викликати паніку в Trusted Application (TA), яка використовує Secure Storage API. Це може призвести до скидання критичних даних, зокрема у fTPM TA, що впливає на цілісність системи.
Бізнес-вплив
Уразливість може спричинити відмову в обслуговуванні для деяких TA або розкриття конфіденційних даних у випадку fTPM TA, що використовує збережену пам’ять для PCR значень. Це підвищує ризики компрометації довіреної платформи та цілісності завантаження. Власники інфраструктури з OP-TEE повинні оцінити вплив на свої TA та пріоритетно впровадити оновлення.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлення OP-TEE, що виправляє цю уразливість (commit 941a58d78c99c4754fbd4ec3079ec9e1d596af8f). Якщо оновлення недоступне, слід обмежити доступ до REE користувачів із правами заміни tee-supplicant, переглянути журнали на предмет підозрілої активності та пріоритезувати патчі для систем із fTPM TA.