CVE-2021-47129: luka w jądrze Linux w module netfilter nft_ct

Opis i zalecenia dotyczące luki CVE-2021-47129 w jądrze Linux, wpływającej na moduł netfilter nft_ct i mechanizm conntrack.
CVE-2021-47129CVSS 7.8Linux

CVE-2021-47129: luka w jądrze Linux w module netfilter nft_ct

Opis i zalecenia dotyczące luki CVE-2021-47129 w jądrze Linux, wpływającej na moduł netfilter nft_ct i mechanizm conntrack.

CVSS
7.8 HIGH
EPSS
36.39%
Aktywnie wykorzystywana
brak w KEV
Produkt
linux kernel

Co wiadomo

W jądrze Linux załatano lukę w module netfilter nft_ct, gdzie funkcja nf_ct_ext_add() była wywoływana dla potwierdzonych wpisów conntrack, co jest nieprawidłowe. Poprawka ogranicza dodawanie rozszerzeń ct helper tylko do niepotwierdzonych wpisów, zapobiegając błędom w przetwarzaniu reguł.

Wpływ biznesowy

Ta luka może prowadzić do nieprawidłowego działania mechanizmu śledzenia połączeń (conntrack) w jądrze Linux, co może skutkować błędami w filtrowaniu ruchu sieciowego i potencjalnie wpływać na stabilność systemu. Operatorzy infrastruktury powinni rozważyć ryzyko związane z nieprawidłową obsługą reguł netfilter, zwłaszcza w środowiskach intensywnie korzystających z funkcji nftables i conntrack.

Rekomendowane działania administratora

Zaleca się przejrzenie i zastosowanie dostępnych aktualizacji jądra Linux od dostawcy systemu operacyjnego, które zawierają poprawkę dla CVE-2021-47129. W przypadku braku natychmiastowej aktualizacji warto ograniczyć ekspozycję systemów na nieznany ruch sieciowy, monitorować logi systemowe pod kątem nieprawidłowości związanych z netfilter oraz priorytetyzować wdrożenie poprawek w środowiskach produkcyjnych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS