CVE-2021-46935: luka w jądrze Linux dotycząca zarządzania pamięcią w binderze
Naprawiono lukę CVE-2021-46935 w jądrze Linux dotyczącą wycieku pamięci w module binder podczas asynchronicznych transakcji o małej długości.
- CVSS
- 5.5 MEDIUM
- EPSS
- 13.89%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- linux kernel
Co wiadomo
W jądrze Linux wykryto i naprawiono lukę w module binder, gdzie błędne rozliczanie pamięci dla asynchronicznych transakcji o zerowej lub bardzo małej długości powodowało wyciek do 8 bajtów pamięci na każdą taką transakcję. Problem istniał od kilku lat, ale dotyczy rzadkich, krótkich transakcji.
Wpływ biznesowy
Błąd może prowadzić do stopniowego wycieku pamięci w systemach korzystających z modułu binder, co w dłuższej perspektywie może obniżyć stabilność i wydajność systemu. Operatorzy powinni zwrócić uwagę na potencjalne problemy z zarządzaniem zasobami w środowiskach intensywnie korzystających z asynchronicznych transakcji w jądrze Linux.
Rekomendowane działania administratora
Zaleca się przejrzenie i wdrożenie dostępnych aktualizacji jądra Linux zawierających poprawkę dla CVE-2021-46935. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć ekspozycję systemu na niezweryfikowane asynchroniczne transakcje oraz monitorować logi systemowe pod kątem anomalii związanych z modułem binder.