Виправлення вразливості переповнення буфера в Linux kernel для synaptics-rmi4
Виправлено вразливість переповнення буфера в Linux kernel драйвері synaptics-rmi4, що дозволяла читання і запис пам’яті поза межами буфера через evdev.
- CVSS
- 7.8 HIGH
- EPSS
- 6.01%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У Linux kernel усунено вразливість, пов’язану з некоректною обробкою gpio_count у драйвері synaptics-rmi4, що призводила до виходу за межі масиву gpio_key_map. Це могло дозволити зловмиснику читати або записувати пам’ять поза межами виділеного буфера через evdev інтерфейс.
Бізнес-вплив
Вразливість може призвести до витоку пам’яті або потенційного виконання довільного коду з правами користувача, який має доступ до evdev пристроїв. Це створює ризик компрометації систем, особливо на пристроях із сенсорними контролерами synaptics-rmi4. Операторам ІТ слід оцінити наявність у своїх системах відповідних драйверів і вжити заходів для мінімізації ризиків.
Рекомендовані дії адміністратора
Рекомендується оновити Linux kernel до версії, де виправлено цю вразливість. Якщо оновлення наразі неможливе, слід обмежити доступ до evdev пристроїв лише довіреним користувачам, переглянути журнали подій на предмет підозрілої активності та контролювати права доступу до відповідних пристроїв. Важливо також стежити за оновленнями від постачальника ядра.