Linuxi tuuma USB-draiverites on tuvastatud 15 haavatavust

Andrei Konovalov Google'ist avastas 15 haavat USB-draivides, mis on saadaval Linuxi tuumas. See on teine hulk probleeme, mis leiti fuzzing-teste teostades — 2017. aastal leidis uurija lei USB-stekis veel 14 haavatavust. Probleemid vĂ”ivad potentsiaalselt olla Ă€ra kasutatavad, kui arvutiga liidetakse spetsiaalselt ette valmistatud USB-seadmeid. RĂŒnnak on vĂ”imalik fĂŒĂŒsilise juurdepÀÀsu olemasolu korral riistvarale ja see vĂ”ib viia vĂ€hemalt tuuma kokkujooksmiseni, kuid ei vĂ€listata ka muid ilminguid (nĂ€iteks eelmisel aastal 2016 tuvastatud sarnane haavatavusest snd-usbmidi USB-draiveris Ă”nnestus lĂ€bi viia eksploit tuuma tasemel koodi tĂ€itmiseks).

15 probleemist on 13 juba parandatud uusimates Linuxi tuuma uuendustes, kuid kaks haavatavust (CVE-2019-15290, CVE-2019-15291) jÀÀvad parandamata viimases vÀljaandes 5.2.9. Parandamata haavatavused vÔivad viia NULL-pointeri de-referentseerimisele draiverites ath6kl ja b2c2, kui seadmetelt saadakse valeandmeid. Teiste seas tuleks mÀrkida:

  • Juba vabastatud mĂ€lu aladele (use-after-free) viitamine draiverites v4l2-dev/radio-raremono, dvb-usb, sound/core, cpia2 ja p54usb;
  • MĂ€lu kahekordne vabastamine (double-free) draiveris rio500;
  • NULL-punkti dereference yurex, zr364xx, siano/smsusb, sisusbvga, line6/pcm, motu_microbookii ja line6 draiverites.

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster