← voltar
CVE-2024-53197

ALSA: usb-audio: Fix potential out-of-bound accesses for Extigy and Mbox devices

CVSS 7.8 HIGHEPSS 3.6%● KEVCWE-787
Em resumo

Um dispositivo USB de áudio malicioso (como Extigy ou Mbox) pode enganar o kernel do Linux para acessar memória fora dos limites alocados, informando um número incorreto de configurações. Isso pode travar o sistema ou permitir que um atacante leia dados sensíveis.

Detalhe técnico

A vulnerabilidade ocorre quando um dispositivo USB forjado fornece um valor de bNumConfigurations maior que o número de estruturas de configuração alocadas durante usb_get_configuration. Isso leva a acesso à memória fora dos limites em operações subsequentes como usb_destroy_configuration. O vetor de ataque é a conexão direta de um dispositivo USB sem privilégios especiais.

Resumo gerado e traduzido por IA a partir da descrição oficial.
In the Linux kernel, the following vulnerability has been resolved: ALSA: usb-audio: Fix potential out-of-bound accesses for Extigy and Mbox devices A bogus device can provide a bNumConfigurations value that exceeds the initial value used in usb_get_configuration for allocating dev->config. This can lead to out-of-bounds accesses later, e.g. in usb_destroy_configuration.
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Produtos afetados
Linux · Linux

Quer saber se a sua infraestrutura está exposta a isto?

Falar com a TrueHacking →