CVE-2021-47124: luka w jądrze Linux dotycząca io_uring
Średniej wagi luka w jądrze Linux (CVE-2021-47124) dotyczy mechanizmu io_uring. Zalecane aktualizacje i monitorowanie systemu.
- CVSS
- 7.8 HIGH
- EPSS
- 15.03%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- linux kernel
Co wiadomo
W jądrze Linux naprawiono lukę w mechanizmie io_uring, gdzie błędne zarządzanie referencjami mogło prowadzić do nieprawidłowego zwolnienia zasobów. Problem dotyczył wywołania funkcji io_link_timeout_fn, która mogła zwolnić referencję dwukrotnie w przypadku wyścigu z zakończeniem głównego żądania.
Wpływ biznesowy
Luka o średnim poziomie ryzyka (CVSS 5.5) może powodować niestabilność systemu lub błędy w obsłudze operacji wejścia/wyjścia, co wpływa na niezawodność usług korzystających z io_uring. Operatorzy systemów Linux powinni zwrócić uwagę na potencjalne problemy z wydajnością i stabilnością, szczególnie w środowiskach intensywnie korzystających z asynchronicznego I/O.
Rekomendowane działania administratora
Zaleca się przejrzenie i zastosowanie dostępnych aktualizacji jądra Linux od dostawcy systemu, które zawierają poprawkę dla CVE-2021-47124. W przypadku braku natychmiastowej możliwości aktualizacji, warto ograniczyć ekspozycję usług korzystających z io_uring, monitorować logi systemowe pod kątem błędów związanych z I/O oraz priorytetyzować wdrożenie poprawek w planach utrzymania systemu.