Linux Distros 未修補的弱點:CVE-2025-39923

critical Nessus Plugin ID 269655

概要

Linux/Unix 主機上安裝的一個或多個套件存有弱點,供應商表示將不會修補。

說明

Linux/Unix 主機上安裝了一個或多個受到弱點影響的套件,且供應商未提供可用的修補程式。

- dmaengineqcom: bam_dma修正 num-channels/ees 的 DT 錯誤處理我們沒有在裝置樹狀結構中指定時鐘時無法確保 BAM 已開啟。遠端控製或由遠端啟動的 BAM 執行個體常有此問題。在此情況下我們需要從 DT 讀取 num-channels 以取得完成探查所需的所有資訊。不過目前沒有時鐘和 num-channels 的無效裝置樹狀結構仍會繼續探查因為錯誤處理缺少傳回陳述式。驅動程式稍後會嘗試從暫存器讀取通道數。這是不安全的因為它依賴於開機韌體和幸運時機才能成功。遺憾的是此處缺少適當的錯誤處理已針對數個 Qualcomm SoC 上游濫用造成在數種情況下提早開機當機 [1、2]。當任何必要的 DT 內容遺漏時藉由發生錯誤來避免這些早期損毀。請注意這會中斷部分現有的 DT 上游 (主要是與密碼編譯引擎相關的 BAM 執行個體)。不過顯然這些 DT 從未經過正確測試因為核心記錄中的錯誤剛剛遭到忽略。針對這些損毀的 DTB 停用 crypto 引擎會更安全。 [1]
https://lore.kernel.org/r/[email protected]/ [2]
https://lore.kernel.org/r/[email protected]/ (CVE-2025-39923)

請注意,Nessus 依賴供應商報告的套件存在。

解決方案

目前尚未有已知的解決方案。

另請參閱

https://security-tracker.debian.org/tracker/CVE-2025-39923

Plugin 詳細資訊

嚴重性: Critical

ID: 269655

檔案名稱: unpatched_CVE_2025_39923.nasl

版本: 1.1

類型: local

代理程式: unix

系列: Misc.

已發布: 2025/10/8

已更新: 2025/10/8

支援的感應器: Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

風險資訊

VPR

風險因素: Medium

分數: 6.7

CVSS v2

風險因素: High

基本分數: 7.5

時間性分數: 5.5

媒介: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

CVSS 評分資料來源: CVE-2025-39923

CVSS v3

風險因素: Critical

基本分數: 9.8

時間性分數: 8.5

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

弱點資訊

CPE: cpe:/o:debian:debian_linux:11.0, p-cpe:/a:debian:debian_linux:linux

必要的 KB 項目: Host/local_checks_enabled, Host/cpu, global_settings/vendor_unpatched, Host/OS/identifier

可輕鬆利用: No known exploits are available

弱點發布日期: 2025/10/1

參考資訊

CVE: CVE-2025-39923