CVE-2024-50302
Red Hat Security Advisory: OpenShift Container Platform 4.14.49 bug fix and security update
Beschreibung
Im Linux-Kernel wurde die folgende Schwachstelle behoben: HID: Kern: Berichtspuffer bei der Zuweisung auf Null setzen Da der Berichtspuffer von verschiedenen Treibern auf unterschiedliche Weise verwendet wird, initialisieren wir ihn bei der Zuweisung mit Null, um sicherzustellen, dass er nicht zur Offenlegung von Kernel-Speicher durch speziell gestaltete Berichte genutzt werden kann.
Behebung & Mitigation
Warum sofort handeln?
Priorisierung
CVE-2024-50302 ist trotz eines CVSS-Scores von 5.5 (lokal, kein Netzwerkzugang erforderlich) auf der CISA-KEV-Liste, weil aktive Ausnutzung nachgewiesen ist — typischerweise als Informationsgewinnungs-Primitiv in mehrstufigen Angriffsketten, bei denen ein lokaler Angreifer Kernel-Speicher ausliest, um ASLR zu umgehen oder Credentials/Schlüsselmaterial zu extrahieren. Der EPSS-Wert von 0.81 % (Perzentile 54,5 %) spiegelt die Einschränkung auf lokalen Zugang wider, unterschätzt aber das Risiko in Umgebungen mit geteilten Linux-Systemen, Android-Geräten im Unternehmenseinsatz oder KRITIS-Feldgeräten mit USB-HID-Schnittstellen. Für NIS2-pflichtige Organisationen mit Android-Flotten, industriellen HMIs oder Linux-basierten Netzwerkgeräten ist die Patch-Priorisierung hoch — insbesondere wenn lokale Benutzerkonten oder physischer Gerätezugang nicht vollständig kontrolliert werden können. Ein CISA-Flag für Ransomware-Nutzung liegt nicht vor.
Runbook · Schritt 1
Sofort-Response (0-24 h)
- Kernel-Patch einspielen: Der Fix ist im Linux-Kernel-Upstream enthalten (Commit: „HID: core: zero-initialize the report buffer"). Android-Geräte: Vendor-Security-Bulletin des Geräteherstellers prüfen (Google Pixel: März-2025-Bulletin oder neuer). Embedded-Linux-Systeme: Patch-Version bitte im Vendor-Advisory nachschlagen.
- Auf Android-Endgeräten sofort verfügbare OTA-Updates erzwingen — insbesondere für Geräte, die als privilegierte Endpunkte (MDM-verwaltete Geräte, KRITIS-Feldgeräte) eingesetzt werden.
- Lokalen Benutzerzugang auf betroffenen Linux-Systemen einschränken: Nicht-privilegierte interaktive Shell-Zugänge deaktivieren oder auf Minimum reduzieren, solange der Patch nicht eingespielt ist.
- Inventar aller Linux-Kernel-Versionen im Scope erstellen — Fokus auf Systeme mit HID-Subsystem-Nutzung (USB-HID-Geräte, Bluetooth-HID, virtuelle HID-Treiber). Diese Systeme priorisiert patchen.
- Auf Systemen ohne sofort verfügbaren Patch: USB-HID-Geräteklassen per udev-Regel oder Kernel-Modul-Blacklist (
blacklist usbhidin/etc/modprobe.d/) deaktivieren, sofern betrieblich vertretbar.
Runbook · Schritt 2
Mitigation-Layer
- Kernel-Härtung (Endpoint):
kernel.dmesg_restrict=1undkernel.perf_event_paranoid=3via sysctl setzen, um Kernel-Speicher-Leaks über Seitenkanäle zu erschweren.kernel.unprivileged_userns_clone=0prüfen (Distro-abhängig). - Modul-Blacklisting (Endpoint): Nicht benötigte HID-Treiber per
/etc/modprobe.d/hid-blacklist.confdeaktivieren — z. B.blacklist hid_generic,blacklist usbhidauf Servern ohne angeschlossene HID-Geräte. - Physischer Zugang / Netzwerksegmentierung: USB-Ports auf Servern und KRITIS-Systemen per BIOS/UEFI oder USBGuard (
usbguard generate-policy) auf autorisierte Geräte beschränken. Nicht autorisierte USB-Geräte blockieren. - IAM / Least Privilege: Lokale Benutzerkonten auf betroffenen Systemen auf das betrieblich notwendige Minimum reduzieren.
sudo-Rechte auditieren; kein interaktiver Root-Login über SSH. - IPS/WAF: Nicht direkt anwendbar (lokale Schwachstelle, AV:L). Kompensation liegt auf Endpoint- und Zugriffsebene.
- SELinux / AppArmor: Sicherstellen, dass MAC-Profile (SELinux enforcing, AppArmor) aktiv sind und HID-bezogene Prozesse einschränken — verhindert Lateral Movement nach erfolgreichem Leak.
Runbook · Schritt 3
Detection-Regeln
- Auditd — unerwartete HID-Gerätezugriffe:
auditctl -a always,exit -F arch=b64 -S open -F path=/dev/hidraw* -k hid_access— Alarm bei Zugriffen durch unbekannte Prozesse oder Benutzer. - Syslog / dmesg — HID-Treiber-Anomalien: Nach Einträgen suchen, die
hid-core,report buffer,usbhidoderhid_genericin Kombination mit Fehler-Codes enthalten:grep -E "(hid-core|usbhid|hidraw).*(error|warn|fail)" /var/log/kern.log - Sigma-Shape (Linux auditd):
title: Suspicious HID Device Access logsource: {product: linux, service: auditd} detection: selection: type: SYSCALL syscall: open key: hid_access filter: uid: 0 condition: selection and not filter - EDR / Prozess-Ancestry: Prozesse, die
/dev/hidraw*oder/sys/bus/hid/öffnen und nicht zu bekannten HID-Verwaltungsdiensten (z. B.bluetoothd,inputattach) gehören — Alarm auslösen. - USBGuard-Events: USBGuard-Log auf
block-Events für nicht autorisierte HID-Geräte überwachen:journalctl -u usbguard | grep -i "block.*hid"
Metriken
Betroffene Betriebssysteme
linux
debian / debian_linux11.0
linux
redhat / enterprise_linux8.0
linux
redhat / enterprise_linux9.0
linux
redhat / enterprise_linux_eus8.8
linux
redhat / enterprise_linux_eus9.0
linux
redhat / enterprise_linux_eus9.2
linux
redhat / enterprise_linux_eus9.4
linux
redhat / enterprise_linux_for_arm_648.0_aarch64
linux
redhat / enterprise_linux_for_arm_649.0_aarch64
linux
redhat / enterprise_linux_for_arm_64_eus8.8_aarch64
linux
redhat / enterprise_linux_for_arm_64_eus9.0_aarch64
linux
redhat / enterprise_linux_for_arm_64_eus9.2_aarch64
linux
redhat / enterprise_linux_for_arm_64_eus9.4_aarch64
linux
redhat / enterprise_linux_for_ibm_z_systems8.0_s390x
linux
redhat / enterprise_linux_for_ibm_z_systems9.0_s390x
linux
redhat / enterprise_linux_for_ibm_z_systems_eus8.8_s390x
linux
redhat / enterprise_linux_for_ibm_z_systems_eus9.0_s390x
linux
redhat / enterprise_linux_for_ibm_z_systems_eus9.2_s390x
linux
redhat / enterprise_linux_for_ibm_z_systems_eus9.4_s390x
linux
redhat / enterprise_linux_for_power_little_endian8.0_ppc64le
linux
redhat / enterprise_linux_for_power_little_endian9.0_ppc64le
linux
redhat / enterprise_linux_for_power_little_endian_eus8.8_ppc64le
linux
redhat / enterprise_linux_for_power_little_endian_eus9.0_ppc64le
linux
redhat / enterprise_linux_for_power_little_endian_eus9.2_ppc64le
Betroffene Produkte
Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.
android
:linux_kernel::0
android
:linux_kernel:Kernel
go
github.com/containers/buildah1.35.0
go
github.com/containers/buildah1.37.0
go
github.com/containers/buildah1.38.0
go
github.com/containers/buildah
go
golang.org/x/net
linuxfoundation
runc1.1.12
Öffentliche Exploit-Referenzen
Öffentliche Proof-of-Concepts und Detection-Templates für diese Schwachstelle. Die Reife reicht von gemeldeten PoCs über funktionsfähige Detection-Skripte bis hin zu vollständig waffenfähigen Exploit-Modulen. NEOSEC mirrort den Code intern für forensische Analysen; nach außen verlinken wir ausschließlich auf die Original-Quellen.
Quellen & Referenzen
- https://source.android.com/security/bulletin/2025-03-01advisory
- https://android.googlesource.com/kernel/common/+/f02dd268a08d4e7ec09ec0ddd2a861ab5a51a0aefix
- https://android.googlesource.com/kernel/common/+/853ec04e2de45ae6d1fc9476ce52d06582ad87edfix
- https://git.kernel.org/stable/c/e7ea60184e1e88a3c9e437b3265cbb6439aa7e26
- https://git.kernel.org/stable/c/3f9e88f2672c4635960570ee9741778d4135ecf5
- https://git.kernel.org/stable/c/d7dc68d82ab3fcfc3f65322465da3d7031d4ab46
- https://git.kernel.org/stable/c/05ade5d4337867929e7ef664e7ac8e0c734f1aaf
- https://git.kernel.org/stable/c/1884ab3d22536a5c14b17c78c2ce76d1734e8b0b
- https://git.kernel.org/stable/c/9d9f5c75c0c7f31766ec27d90f7a6ac673193191
- https://git.kernel.org/stable/c/492015e6249fbcd42138b49de3c588d826dd9648
- https://git.kernel.org/stable/c/177f25d1292c7e16e1199b39c85480f7f8815552
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2024-50302government-resource
- https://lists.debian.org/debian-lts-announce/2025/03/msg00002.html
- https://lists.debian.org/debian-lts-announce/2025/01/msg00001.html
- https://cert-portal.siemens.com/productcert/html/ssa-265688.html
- https://cert-portal.siemens.com/productcert/html/ssa-355557.html
- https://go.dev/cl/637536fix
- https://go.dev/issue/70906report
- https://groups.google.com/g/golang-announce/c/wSCRmFnNmPA/m/Lvcd0mRMAwAJweb
- https://pkg.go.dev/vuln/GO-2024-3333
Verknüpfte CVEs
- CVE-2024-9676
In Podman, Buildah und CRI-O wurde eine Schwachstelle gefunden.
mediumCVSSv3 6.5 - CVE-2024-9675
Ein Schwachpunkt wurde bei Buildah gefunden.
highCVSSv3 7.8 - CVE-2024-53197Aktiv ausgenutzt
Im Linux-Kernel wurde folgende Schwachstelle behoben: ALSA: usb-audio: Behebung potentieller Zugriffe außerhalb der Grenzen für Extigy-…
criticalCVSSv3 7.8 - CVE-2024-45338
Ein Fehler wurde in golang.org/x/net/html gefunden.
— - CVE-2024-21626
runc ist ein Befehlszeilentool zum Starten und Ausführen von Containern unter Linux gemäß der OCI-Spezifikation.
highCVSSv3 8.6 - CVE-2024-11218
Ein Schwachstellen wurde in `podman build` und `buildah` gefunden.
highCVSSv3 8.6 - CVE-2024-11187
Ein Fehler wurde im bind-Paket gefunden, bei dem ein manipulierter DNS-Zone zahlreiche Einträge im 'Zusätzlichen' Abschnitt der Antwort g…
highCVSSv3 7.5