PT-2022-4880 · Linux · Linux Kernel
CVE-2022-3170
·
Publicado
2022-08-24
·
Atualizado
2022-12-08
CVSS v3.1
7.8
Alta
| Vetor | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Kernel do Linux (versões afetadas não especificadas)
Descrição
O problema está relacionado a um acesso fora dos limites no subsistema de som do kernel Linux, especificamente com a função
get ctl id hash(). Isso ocorre quando o parâmetro id->name não termina com um caractere nulo (0). Um usuário local com privilégios poderia potencialmente explorar essa vulnerabilidade passando um nome especialmente criado pela chamada de sistema ioctl(), levando a uma falha do sistema ou possível escalonamento de privilégios.Recomendações
Para o kernel do Linux, como solução temporária, considere restringir o acesso à interface
ioctl() até que um patch esteja disponível.Evite usar o parâmetro
id->name no subsistema de som afetado até que o problema seja resolvido.No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Exploit
Out of bounds Read
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Linux Kernel