CVE-2022-40982
Vulnerability Summary
Timeline
Description
Information exposure through microarchitectural state after transient execution in certain vector execution units for some Intel(R) Processors may allow an authenticated user to potentially enable information disclosure via local access.
CVSS Metrics
- v3.1•MEDIUM•Score: 6.5CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N
EPSS Trends
Current EPSS score: 3.05%• Percentile: 87%
Techniques & Countermeasures
- CWE-1342•Information Exposure through Microarchitectural State after Transient Execution
The processor does not properly clear microarchitectural state after incorrect microcode assists or speculative execution, resulting in transient execution.
- CWE-203•Observable Discrepancy
The product behaves differently or sends different responses under different circumstances in a way that is observable to an unauthorized actor.
Affected Systems
- alpine•intel-ucode
< 20230808-r0 | < 20230808-r0 | < 20230808-r0 | < 20230808-r0 | < 20230808-r0 | < 20230808-r0 | < 20230808-r0 | < 20230808-r0 | < 20230808-r0 | < 20230808-r0
- alpine•xen
< 4.15.5-r0 | < 4.16.5-r0 | < 4.16.5-r0 | < 4.17.2-r0 | < 4.17.2-r0 | < 4.17.2-r0 | < 4.17.2-r0 | < 4.17.2-r0 | < 4.17.2-r0 | < 4.17.2-r0
- debian•intel-microcode
< 3.20230808.1~deb11u1 | < 3.20230808.1~deb12u1 | < 3.20230808.1 | < 3.20230808.1
- debian•linux
< 5.10.179-5 | < 6.1.38-4 | < 6.4.4-3 | < 6.4.4-3
- ubuntu•intel-microcode
all | < 3.20230808.0ubuntu0.16.04.1+esm1 | < 3.20230808.0ubuntu0.18.04.1+esm1 | < 3.20230808.0ubuntu0.20.04.1 | < 3.20230808.0ubuntu0.22.04.1 | < 3.20230808.1
- ubuntu•linux
all | < 4.4.0-245.279 | < 4.15.0-218.229 | < 5.4.0-159.176 | < 5.15.0-82.91
- ubuntu•linux-allwinner-5.19
all
- ubuntu•linux-aws
< 4.4.0-1123.129 | < 4.4.0-1161.176 | < 4.15.0-1161.174 | < 5.4.0-1108.116 | < 5.15.0-1043.48
- ubuntu•linux-aws-5.0
all
- ubuntu•linux-aws-5.11
all
- ubuntu•linux-aws-5.13
all
- ubuntu•linux-aws-5.15
< 5.15.0-1043.48~20.04.1
- ubuntu•linux-aws-5.19
all
- ubuntu•linux-aws-5.3
all
- ubuntu•linux-aws-5.4
< 5.4.0-1108.116~18.04.1
- ubuntu•linux-aws-5.8
all
- ubuntu•linux-aws-6.2
< 6.2.0-1010.10~22.04.1
- ubuntu•linux-aws-fips
< 4.15.0-2100.106 | all | < 5.4.0-1108.116+fips1
- ubuntu•linux-aws-hwe
< 4.15.0-1161.174~16.04.1
- ubuntu•linux-azure
< 4.15.0-1170.185~14.04.1 | < 4.15.0-1170.185~16.04.1 | all | < 5.4.0-1114.120 | < 5.15.0-1045.52
- ubuntu•linux-azure-4.15
< 4.15.0-1170.185
- ubuntu•linux-azure-5.11
all
- ubuntu•linux-azure-5.13
all
- ubuntu•linux-azure-5.15
< 5.15.0-1045.52~20.04.1
- ubuntu•linux-azure-5.19
all
- ubuntu•linux-azure-5.3
all
- ubuntu•linux-azure-5.4
< 5.4.0-1115.122~18.04.1
- ubuntu•linux-azure-5.8
all
- ubuntu•linux-azure-6.2
all
- ubuntu•linux-azure-edge
all
- ubuntu•linux-azure-fde
all | < 5.15.0-1045.52.1
- ubuntu•linux-azure-fde-5.15
< 5.15.0-1114.123~20.04.1
- ubuntu•linux-azure-fde-5.19
all
- ubuntu•linux-azure-fde-6.2
all
- ubuntu•linux-azure-fips
< 4.15.0-2079.85 | all | < 5.4.0-1114.120+fips1
- ubuntu•linux-bluefield
all | < 5.4.0-1070.76 | < 5.15.0-1022.24
- ubuntu•linux-fips
< 4.4.0-1093.100 | all | < 4.15.0-1116.127 | < 5.4.0-1083.92
- ubuntu•linux-gcp
< 4.15.0-1155.172~16.04.1 | all | < 5.4.0-1111.120 | < 5.15.0-1040.48
- ubuntu•linux-gcp-4.15
< 4.15.0-1155.172
- ubuntu•linux-gcp-5.11
all
- ubuntu•linux-gcp-5.13
all
- ubuntu•linux-gcp-5.15
< 5.15.0-1040.48~20.04.1
- ubuntu•linux-gcp-5.19
all
- ubuntu•linux-gcp-5.3
all
- ubuntu•linux-gcp-5.4
< 5.4.0-1111.120~18.04.1
- ubuntu•linux-gcp-5.8
all
- ubuntu•linux-gcp-6.2
all
- ubuntu•linux-gcp-fips
< 4.15.0-2063.68 | all | < 5.4.0-1111.120+fips1
- ubuntu•linux-gke
all | < 5.15.0-1040.45
- ubuntu•linux-gke-4.15
all
Showing first 50 affected entries in server-rendered view.
References (44)
- http://www.intel.com/content/www/us/en/security-center/advisory/intel-sa-00828.html
- https://downfall.page
- https://aws.amazon.com/security/security-bulletins/AWS-2023-007/
- https://access.redhat.com/solutions/7027704
- https://xenbits.xen.org/xsa/advisory-435.html
- https://lists.debian.org/debian-lts-announce/2023/08/msg00013.html
- https://security.netapp.com/advisory/ntap-20230811-0001/
- https://www.debian.org/security/2023/dsa-5474
- https://www.debian.org/security/2023/dsa-5475
- https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/T7WO5JM74YJSYAE5RBV4DC6A4YLEKWLF/
- https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/OL7WI2TJCWSZIQP2RIOLWHOKLM25M44J/
- https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/HKREYYTWUY7ZDNIB2N6H5BUJ3LE5VZPE/
- https://lists.debian.org/debian-lts-announce/2023/08/msg00026.html
- https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/HKKYIK2EASDNUV4I7EFJKNBVO3KCKGRR/
- http://xenbits.xen.org/xsa/advisory-435.html
- https://ubuntu.com/security/CVE-2022-40982
- https://www.intel.com/content/www/us/en/security-center/advisory/intel-sa-00828.html
- https://www.intel.com/content/www/us/en/developer/articles/technical/software-security-guidance/technical-documentation/gather-data-sampling.html
- https://www.intel.com/content/www/us/en/developer/articles/technical/software-security-guidance/best-practices/threat-analysis-gds.html
- https://downfall.page/
- https://ubuntu.com/security/notices/USN-6286-1
- https://ubuntu.com/security/notices/USN-6315-1
- https://ubuntu.com/security/notices/USN-6316-1
- https://ubuntu.com/security/notices/USN-6317-1
- https://ubuntu.com/security/notices/USN-6318-1
- https://ubuntu.com/security/notices/USN-6321-1
- https://ubuntu.com/security/notices/USN-6324-1
- https://ubuntu.com/security/notices/USN-6325-1
- https://ubuntu.com/security/notices/USN-6328-1
- https://ubuntu.com/security/notices/USN-6329-1
- https://ubuntu.com/security/notices/USN-6330-1
- https://ubuntu.com/security/notices/USN-6331-1
- https://ubuntu.com/security/notices/USN-6332-1
- https://ubuntu.com/security/notices/USN-6346-1
- https://ubuntu.com/security/notices/USN-6348-1
- https://ubuntu.com/security/notices/USN-6357-1
- https://ubuntu.com/security/notices/USN-6388-1
- https://ubuntu.com/security/notices/USN-6396-1
- https://ubuntu.com/security/notices/USN-6397-1
- https://ubuntu.com/security/notices/USN-6396-2
- https://ubuntu.com/security/notices/USN-6396-3
- https://www.cve.org/CVERecord?id=CVE-2022-40982
- https://security-tracker.debian.org/tracker/CVE-2022-40982
- https://security.alpinelinux.org/vuln/CVE-2022-40982