În driverele USB din nucleul Linux au fost identificate 15 vulnerabilități

Andrei Konovalov de la compania Google a descoperit 15 vulnerabilități în driverele USB oferite în nucleul Linux. Aceasta este a doua serie de probleme găsite în urma testării de fuzzing — în 2017, acest cercetător a descoperit a identificat încă 14 vulnerabilități în stiva USB. Problemele pot fi exploatate prin conectarea unor dispozitive USB pregătite special la un computer. Atacurile sunt posibile doar cu acces fizic la echipament și pot duce cel puțin la o cădere a nucleului, dar nu sunt excluse și alte manifestări (de exemplu, pentru o problemă similară identificată în 2016 vulnerabilități în driverul USB snd-usbmidi s-a reușit pregătirea unui exploit pentru executarea codului la nivel de nucleu).

Dintre cele 15 probleme, 13 au fost deja corectate în actualizările recente ale nucleului Linux, dar două vulnerabilități (CVE-2019-15290, CVE-2019-15291) rămân nerezolvate în ultima versiune 5.2.9. Vulnerabilitățile nerezolvate pot duce la dereferentierea unui pointer NULL în driverele ath6kl și b2c2 în cazul în care se primesc date incorecte de la dispozitiv. Alte vulnerabilități notabile includ:

  • Accesările la zone de memorie deja eliberate (use-after-free) în driverele v4l2-dev/radio-raremono, dvb-usb, sound/core, cpia2 și p54usb;
  • Eliberarea dublă a memoriei (double-free) în driverul rio500;
  • Dereferentierea unui pointer NULL în driverele yurex, zr364xx, siano/smsusb, sisusbvga, line6/pcm, motu_microbookii și line6.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster