In the USB drivers of the Linux kernel, 15 vulnerabilities have been identified.

Andrej Konovalov di Google ha scoperto 15 vulnerabilità nei driver USB forniti nel kernel Linux. Questa è la seconda serie di problemi emersi durante i test di fuzzing — nel 2017, questo ricercatore ha trovato nel stack USB, ci sono ulteriori 14 vulnerabilità. Questi problemi potrebbero essere sfruttabili collegando dispositivi USB appositamente preparati a un computer. Un attacco è possibile solo con accesso fisico all'hardware e potrebbe portare a un crash del kernel, ma non si escludono altre manifestazioni (ad esempio, per una vulnerabilità simile identificata nel 2016 vulnerabilità nel driver USB snd-usbmidi è riuscito a preparare un exploit per eseguire codice a livello di kernel).

Dei 15 problemi, 13 sono già stati corretti negli aggiornamenti recenti del kernel Linux, ma due vulnerabilità (CVE-2019-15290, CVE-2019-15291) rimangono non risolte nella recente versione 5.2.9. Le vulnerabilità non corrette possono portare a un dereferenziamento di puntatore NULL nei driver ath6kl e b2c2 quando ricevono dati non corretti da un dispositivo. Tra le altre vulnerabilità si possono notare:

  • Richieste a aree di memoria già liberate (use-after-free) nei driver v4l2-dev/radio-raremono, dvb-usb, sound/core, cpia2 e p54usb;
  • Doppia liberazione di memoria (double-free) nel driver rio500;
  • Dereferenziazione di puntatore NULL nei driver yurex, zr364xx, siano/smsusb, sisusbvga, line6/pcm, motu_microbookii e line6.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS 🔥 Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS | ProHoster