Es wurde eine problematische Schwachstelle in Linux Kernel - die betroffene Version ist unbekannt - , ein Betriebssystem, ausgemacht. Hiervon betroffen ist die Funktion proc_connectinfo der Datei drivers/usb/core/devio.c. Mittels Manipulieren mit einer unbekannten Eingabe kann eine Information Disclosure-Schwachstelle ausgenutzt werden. Auswirkungen sind zu beobachten für die Vertraulichkeit.
Die Schwachstelle wurde am 04.05.2016 in Form eines bestätigten Mailinglist Posts (oss-sec) publik gemacht. Das Advisory kann von seclists.org heruntergeladen werden. Die Verwundbarkeit wird seit dem 04.05.2016 unter CVE-2016-4482 geführt. Das Ausnutzen gilt als leicht. Der Angriff hat dabei lokal zu erfolgen. Zur Ausnutzung ist keine spezifische Authentisierung erforderlich. Es sind zwar technische Details, jedoch kein verfügbarer Exploit zur Schwachstelle bekannt. Die Schwachstelle entsteht durch diesen Code:
struct usbdevfs_connectinfo ci = {
.devnum = ps->dev->devnum,
.slow = ps->dev->speed == USB_SPEED_LOW
};Die Schwachstelle lässt sich durch das Einspielen eines Patches beheben. Dieser kann von git.kernel.org bezogen werden. Die Schwachstelle wird durch folgenden Code angegangen:
struct usbdevfs_connectinfo ci;
memset(&ci, 0, sizeof(ci));
ci.devnum = ps->dev->devnum;
ci.slow = ps->dev->speed == USB_SPEED_LOW;
Mitunter wird der Fehler auch in der Verwundbarkeitsdatenbank von X-Force (112916) dokumentiert. Die Einträge 87128 und 87130 sind sehr ähnlich.
CVSS
Base Score: 4.9 (CVSS2#AV:L/AC:L/Au:N/C:C/I:N/A:N) [?]
Temp Score: 3.6 (CVSS2#E:U/RL:OF/RC:C) [?]
CPE
Exploiting
Klasse: Information Disclosure
Lokal: Ja
Remote: Nein
Verfügbarkeit: Nein
Status: Unbewiesen
Aktuelle Preisschätzung: $5k-$10k (0-day) / $1k-$2k (Heute)
Gegenmassnahmen
Empfehlung: Patch
Status: Offizieller Fix
0-Day Time: 0 Tage seit gefunden
Patch: git.kernel.org
Timeline
04.05.2016Advisory veröffentlicht
04.05.2016CVE zugewiesen
10.05.2016VulDB Eintrag erstellt
10.05.2016VulDB Eintrag aktualisiert
Quellen
Advisory: seclists.org
Status: Bestätigt
CVE: CVE-2016-4482 (mitre.org) (nvd.nist.org) (cvedetails.com)
X-Force: 112916 - Linux Kernel drivers/usb/core/devio.c information disclosure
Siehe auch: 87128 , 87130
Eintrag
Erstellt: 10.05.2016
Eintrag: 77.8% komplett