Use of uninitialized resource in Linux kernel - CVE-2019-19947

 

Use of uninitialized resource in Linux kernel - CVE-2019-19947

Published: December 24, 2019 / Updated: November 9, 2022


Vulnerability identifier: #VU92774
CSH Severity: Low
CVSS v4: 5.1 [CVSS:4.0/AV:P/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N]
CVE-ID: CVE-2019-19947
CWE-ID: CWE-908
Exploitation vector: Local access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a local non-authenticated attacker to gain access to sensitive information.

In the Linux kernel through 5.4.6, there are information leaks of uninitialized memory to a USB device in the drivers/net/can/usb/kvaser_usb/kvaser_usb_leaf.c driver, aka CID-da2311a6385c.


Affected software

Linux kernel
Anolis OS
Ubuntu
linux-image-virtual (Ubuntu package)
linux-image-generic (Ubuntu package)
linux-image-lowlatency (Ubuntu package)
linux-image-generic-lpae (Ubuntu package)
linux-image-4.15.0-115-generic (Ubuntu package)
linux-image-4.15.0-115-generic-lpae (Ubuntu package)
linux-image-4.15.0-115-lowlatency (Ubuntu package)
linux-image-oracle (Ubuntu package)
linux-image-4.15.0-1051-oracle (Ubuntu package)
linux-image-oracle-lts-18.04 (Ubuntu package)
linux-image-4.15.0-1067-gke (Ubuntu package)
linux-image-gke-4.15 (Ubuntu package)
linux-image-gke (Ubuntu package)
linux-image-raspi2 (Ubuntu package)
linux-image-4.15.0-1068-raspi2 (Ubuntu package)
linux-image-kvm (Ubuntu package)
linux-image-4.15.0-1072-kvm (Ubuntu package)
linux-image-aws-hwe (Ubuntu package)
linux-image-aws-lts-18.04 (Ubuntu package)
linux-image-4.15.0-1080-aws (Ubuntu package)
linux-image-gcp (Ubuntu package)
linux-image-4.15.0-1081-gcp (Ubuntu package)
linux-image-gcp-lts-18.04 (Ubuntu package)
linux-image-snapdragon (Ubuntu package)
linux-image-4.15.0-1084-snapdragon (Ubuntu package)
linux-image-azure-lts-18.04 (Ubuntu package)
linux-image-azure (Ubuntu package)
linux-image-azure-edge (Ubuntu package)
linux-image-4.15.0-1093-azure (Ubuntu package)
linux-image-oem (Ubuntu package)
linux-image-4.15.0-1094-oem (Ubuntu package)
kernel-devel
kernel-headers
kernel-tools-libs-devel
kernel-modules
kernel-debug-modules-extra
kernel-debug-modules
kernel-debug-devel
kernel-debug-core
kernel-debug
kernel-core
kernel
kernel-tools
kernel-tools-libs
kernel-modules-extra
perf
bpftool
python3-perf
python-perf

How to mitigate CVE-2019-19947

Install update from vendor's repository.

linux-image-virtual (Ubuntu package) - update to 4.15.0.115.103
linux-image-generic (Ubuntu package) - update to 4.15.0.115.103
linux-image-lowlatency (Ubuntu package) - update to 4.15.0.115.103
linux-image-generic-lpae (Ubuntu package) - update to 4.15.0.115.103
linux-image-4.15.0-115-generic (Ubuntu package) - update to 4.15.0-115.116~16.04.1
linux-image-4.15.0-115-generic-lpae (Ubuntu package) - update to 4.15.0-115.116~16.04.1
linux-image-4.15.0-115-lowlatency (Ubuntu package) - update to 4.15.0-115.116~16.04.1
linux-image-oracle (Ubuntu package) - update to 4.15.0.1051.42
linux-image-4.15.0-1051-oracle (Ubuntu package) - addressed in versions 4.15.0-1051.55, 4.15.0-1051.55~16.04.1
linux-image-oracle-lts-18.04 (Ubuntu package) - update to 4.15.0.1051.62
linux-image-4.15.0-1067-gke (Ubuntu package) - update to 4.15.0-1067.70
linux-image-gke-4.15 (Ubuntu package) - update to 4.15.0.1067.71
linux-image-gke (Ubuntu package) - addressed in versions 4.15.0.1067.71, 4.15.0.1081.83
linux-image-raspi2 (Ubuntu package) - update to 4.15.0.1068.66
linux-image-4.15.0-1068-raspi2 (Ubuntu package) - update to 4.15.0-1068.72
linux-image-kvm (Ubuntu package) - update to 4.15.0.1072.68
linux-image-4.15.0-1072-kvm (Ubuntu package) - update to 4.15.0-1072.73
linux-image-aws-hwe (Ubuntu package) - update to 4.15.0.1080.77
linux-image-aws-lts-18.04 (Ubuntu package) - update to 4.15.0.1080.82
linux-image-4.15.0-1080-aws (Ubuntu package) - addressed in versions 4.15.0-1080.84, 4.15.0-1080.84~16.04.1
linux-image-gcp (Ubuntu package) - update to 4.15.0.1081.83
linux-image-4.15.0-1081-gcp (Ubuntu package) - addressed in versions 4.15.0-1081.92, 4.15.0-1081.92~16.04.1
linux-image-gcp-lts-18.04 (Ubuntu package) - update to 4.15.0.1081.99
linux-image-snapdragon (Ubuntu package) - update to 4.15.0.1084.87
linux-image-4.15.0-1084-snapdragon (Ubuntu package) - update to 4.15.0-1084.92
linux-image-azure-lts-18.04 (Ubuntu package) - update to 4.15.0.1093.67
linux-image-azure (Ubuntu package) - addressed in versions 4.15.0.1093.70, 4.15.0.1093.88
linux-image-azure-edge (Ubuntu package) - update to 4.15.0.1093.88
linux-image-4.15.0-1093-azure (Ubuntu package) - addressed in versions 4.15.0-1093.103, 4.15.0-1093.103~14.04.1, 4.15.0-1093.103~16.04.1
linux-image-oem (Ubuntu package) - update to 4.15.0.1094.98
linux-image-4.15.0-1094-oem (Ubuntu package) - update to 4.15.0-1094.104
kernel-devel - addressed in versions 4.19.91-23.4, 4.19.91-26
kernel-headers - addressed in versions 4.19.91-23.4, 4.19.91-26
kernel-tools-libs-devel - addressed in versions 4.19.91-23.4, 4.19.91-26
kernel-modules - update to 4.19.91-23.4
kernel-debug-modules-extra - update to 4.19.91-23.4
kernel-debug-modules - update to 4.19.91-23.4
kernel-debug-devel - addressed in versions 4.19.91-23.4, 4.19.91-26
kernel-debug-core - update to 4.19.91-23.4
kernel-debug - addressed in versions 4.19.91-23.4, 4.19.91-26
kernel-core - update to 4.19.91-23.4
kernel - addressed in versions 4.19.91-23.4, 4.19.91-26
kernel-tools - addressed in versions 4.19.91-23.4, 4.19.91-26
kernel-tools-libs - addressed in versions 4.19.91-23.4, 4.19.91-26
kernel-modules-extra - update to 4.19.91-23.4
perf - addressed in versions 4.19.91-23.4, 4.19.91-26
bpftool - addressed in versions 4.19.91-23.4, 4.19.91-26
python3-perf - update to 4.19.91-23.4
python-perf - update to 4.19.91-26

External References

Related Security Bulletins