CVE-2025-38655: Kritieke kwetsbaarheid in Linux kernel

CVE-2025-38655: Kritieke kwetsbaarheid in Linux kernel

Er is een kritieke kwetsbaarheid geïdentificeerd in de Linux kernel, met de CVE-ID CVE-2025-38655. Deze kwetsbaarheid betreft een ontbrekende NULL-controle in de functie ‘of_get_property()’ wanneer de “pinmux”-eigenschap wordt opgehaald. Hierdoor kan een potentiële NULL-pointer dereferentie optreden indien de eigenschap ontbreekt in de device tree node.

Overzicht

Onder de Linux kernel is de volgende kwetsbaarheid vastgesteld: ‘pinctrl: canaan: k230: add NULL check in DT parse’. Dit houdt in dat er een controle moet worden toegevoegd om te voorkomen dat een NULL-pointer wordt aangeroepen indien de ‘pinmux’-eigenschap ontbreekt, wat kan leiden tot onvoorspelbare systeemgedragingen.

Aanbevelingen

  • Bijwerken naar een versie van de kernel die de fix bevat, zoals versie 6.16.1, of hoger.
  • Voor systemen die draaien op een versie lager dan 6.13, adviseren wij om te controleren of de systeemconfiguratie deze specifieke kwetsbaarheid beïnvloedt, en waar nodig updates uit te voeren.

Bronnen

Vraag en Antwoord

Wat is CVE-2025-38655?

CVE-2025-38655 betreft een kwetsbaarheid in de Linux kernel waarbij het ontbreken van een NULL-controle kan leiden tot een NULL-pointer dereferentie.

Welke systemen zijn kwetsbaar voor CVE-2025-38655?

Systemen die draaien op de Linux kernel tussen versie 6.13 en voor bepaalde patches in 6.15.10, 6.16.1 en tot 6.17-rc1 zijn kwetsbaar.

Bestaat er al een patch of beveiligingsupdate?

Ja, verschillende patches zijn beschikbaar gesteld en het wordt aanbevolen om uw systemen bij te werken naar versie 6.16.1 of hoger.

Wat kan een aanvaller met deze kwetsbaarheid?

Een aanvaller kan mogelijk toegang krijgen tot het systeem en deze specifieke kwetsbaarheid uitbuiten om ongewenste acties binnen het systeem uit te voeren indien deze niet gepatcht wordt.