Zum Inhalt springen
CVE-2022-0995HighCVSS: 7.8

Linux-Kernel: Out-of-Bounds-Write in watch_queue-Subsystem kann zu Privilege-Escalation führen

Eine out-of-bounds-Speicherschreibschwäche im watch_queue-Ereignisbenachrichtigungssystem des Linux-Kernels kann Kernel-Zustand überschreiben und dadurch eine lokale Privilege-Escalation oder einen Denial-of-Service ermöglichen.

METADATEN

Entdeckt:
25.03.2022
Patch verfügbar:
Ja

BETROFFENE SYSTEME

  • Linux Kernel 5.17 rc8
  • Linux Distributionen mit verwundbaren Kernel-Versionen (watch_queue)

Zusammenfassung

In der watch_queue-Ereignisbenachrichtigung des Linux-Kernels wurde eine Sicherheitslücke (CVE-2022-0995) entdeckt, die einen Out-of-Bounds (OOB) Speicherschreibfehler verursacht. Ein lokaler Angreifer kann diese Schwachstelle ausnutzen, um Teile des Kernel-Zustands zu überschreiben und so unter Umständen erweiterte Rechte (Privilege Escalation) zu erlangen oder einen Denial-of-Service (DoS) auf dem betroffenen System auszulösen. Die Lücke wird mit einem CVSS-Score von 7.8 als hoch eingestuft.

Technische Details

Die Schwachstelle befindet sich im watch_queue-Subsystem, das für die Ereignisbenachrichtigung im Linux-Kernel zuständig ist. Durch fehlerhafte Längen- bzw. Bereichsprüfungen beim Verarbeiten von watch-Queue-Filtern kann es zu einem Schreibzugriff außerhalb der vorgesehenen Speichergrenzen kommen. Der Angriff erfolgt lokal und erfordert keinen physischen Zugriff; ein angemeldeter Benutzer kann die Schwachstelle ausnutzen, um Speicherbereiche des Kernels zu überschreiben. Dies kann zur Übernahme privilegierter Operationen sowie zum Absturz oder Hängenbleiben des Systems führen.

Betroffene Systeme

  • Linux Kernel 5.17 rc8
  • Weitere Linux-Distributionen und Systeme, die betroffene Kernel-Versionen mit der verwundbaren watch_queue-Funktionalität einsetzen

Empfehlungen und Maßnahmen

  • Patches/Kernel-Updates unverzüglich einspielen: Der Fix ist in aktuellen Kernel-Versionen enthalten (Commit 93ce93587d36493f2f86921fa79921b3cba63fbb im Haupt-Kernel-Baum).
  • Systeme auf aktuelle, gepatchte Kernel-Versionen aktualisieren, sobald der jeweilige Distribution-Hersteller aktualisierte Pakete bereitstellt.
  • Falls ein sofortiges Update nicht möglich ist, die Nutzung der betroffenen watch_queue-Funktionalität einschränken oder lokalen Benutzern mit beschränkten Rechten kein Zugriff auf betroffene Systeme gewähren.
  • Netzwerk- und Storage-Anbieter wie NetApp empfehlen ebenfalls die Anwendung verfügbarer Patches (siehe Quellen).

Quellen