CVE-2024-40984

Siemens ProductCERT Advisory SSA-265688

Beschreibung

Im Linux-Kernel wurde die folgende Schwachstelle behoben: ACPICA: Rückgängigmachen von "ACPICA: Vermeiden Sie 'Info: Zuordnung mehrerer BARs. Ihr Kernel ist in Ordnung.'" Die Änderungen, die im Commit d410ee5109a1 ("ACPICA: Vermeiden Sie 'Info: Zuordnung mehrerer BARs. Ihr Kernel ist in Ordnung.'") vorgenommen wurden, werden rückgängig gemacht. Der ursprüngliche Zweck dieses Commits war es, zu verhindern, dass Speicherzuordnungen für Betriebsregionen die Seitenbegrenzungen überlappen, da dies Warnungen auslösen kann, wenn unterschiedliche Seiteneigenschaften vorhanden sind. Es wurde jedoch festgestellt, dass in solchen Fällen die Zuordnung bis zum Ende der Grenze fortgesetzt wird, aber dennoch ein Versuch unternommen wird, die gesamte Länge des Maps zu lesen/schreiben, was zu einem NULL-Zeiger-Dereferenz führt. Zum Beispiel, wenn eine Vier-Byte-Zuordnungsanfrage gestellt wird, aber nur ein Byte zugeordnet ist, weil es das Ende der aktuellen Seitenbegrenzung erreicht hat, wird dennoch versucht, vier Bytes zu lesen/schreiben, was zu einer NULL-Zeiger-Dereferenz führt. Stattdessen sollte die gesamte Länge zugeordnet werden, da die ACPI-Spezifikation nicht vorschreibt, dass sie innerhalb derselben Seitenbegrenzung liegen muss. Es ist zulässig, dass sie über verschiedene Regionen hinweg zugeordnet wird.

Metriken

Severity
high
kein öffentlicher PoC bekannt
7.8
Quelle: cna-v3
22.3 %
Erhöht — CVE ist relevanter als mindestens 10 % der heute bewerteten CVEs.
0.3 %
Niedrig — Modell schätzt < 1 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2022-02-18 00:00 UTC

Re-Analyse & Statuswechsel

Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.

  1. CVE Modified2026-08-04 11:19 UTC· 416baaa9-dc9f-4396-8d5f-8c081fb06d67
    • CVSS V3.1: AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Betroffene Betriebssysteme

  • linux

    amazon / amazon_linux

  • linux

    suse / basesystem_module15

  • linux

    debian / debian_linux10.0

  • linux

    debian / debian_linux11.0

  • linux

    debian / debian_linux12.0

  • linux

    debian / debian_linux13.0

  • linux

    suse / development_tools_module15

  • linux

    redhat / enterprise_linux10.0

  • linux

    redhat / enterprise_linux8.0

  • linux

    redhat / enterprise_linux9.0

  • linux

    redhat / enterprise_linux_aus8.4

  • linux

    redhat / enterprise_linux_aus8.6

  • linux

    redhat / enterprise_linux_eus10.0

  • linux

    redhat / enterprise_linux_eus8.4

  • linux

    redhat / enterprise_linux_eus9.4

  • linux

    redhat / enterprise_linux_eus9.6

  • linux

    redhat / enterprise_linux_tus8.6

  • linux

    redhat / enterprise_linux_tus8.8

  • linux

    redhat / enterprise_linux_update_services_for_sap_solutions8.6

  • linux

    redhat / enterprise_linux_update_services_for_sap_solutions8.8

  • linux

    redhat / enterprise_linux_update_services_for_sap_solutions9.0

  • linux

    redhat / enterprise_linux_update_services_for_sap_solutions9.2

  • linux

    opensuse / leap15.3

  • linux

    opensuse / leap15.4

Betroffene Produkte

Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.

  • android

    :linux_kernel::0

  • android

    :linux_kernel:Kernel

  • arista

    cloudvision_agni2024.4.0 – 2025.2.2

  • arista

    cloudvision_portal2024.2.0 – 2026.1.0

  • arista

    velocloud_edge4.5.0 – 6.4.1

  • arista

    velocloud_gateway

  • arista

    velocloud_orchestrator

  • bitnami

    java-min1.9.0

  • Dell

    ECS3.8.1.0

  • Dell

    NetWorkerVirtual Edition

  • Dell

    NetWorkervProxy

  • Dell

    PowerProtect Data Domain7.10.1.70

  • Dell

    PowerProtect Data Domain7.13.1.40

  • Dell

    PowerProtect Data Domain8.3.1.10

  • Dell

    PowerProtect Data Domain8.4.0.0

  • Dell

    PowerProtect Data Domain< 7.10.1.70

    gefixt in 7.10.1.70

  • Dell

    PowerProtect Data Domain< 7.13.1.40

    gefixt in 7.13.1.40

  • Dell

    PowerProtect Data Domain< 8.3.1.10

    gefixt in 8.3.1.10

  • Dell

    PowerProtect Data Domain< 8.4.0.0

    gefixt in 8.4.0.0

  • Dell

    PowerScale OneFSNode Firmware Package 14.1

  • Dell

    Secure Connect GatewayAppliance 5.32.00.18

  • Hitachi Energy

    RTU500< 13.9.1

    gefixt in 13.9.1

  • HPE

    HP-UXOpenSSL Software <A.03.00.15.001

  • IBM

    AIX7.2

Quellen & Referenzen

Verknüpfte CVEs

423 weitere CVEs anzeigen
IDCVE-2024-40984
Siemens ProductCERT Advisory SSA-265688 — CVE-2024-40984 | NEOSEC Intel