CVE-2021-47520: luka w jądrze Linux związana z użyciem po zwolnieniu pamięci
Wysokie ryzyko w jądrze Linux (CVE-2021-47520) związane z błędem użycia po zwolnieniu pamięci w module can. Zalecana szybka aktualizacja systemu.
- CVSS
- 7.8 HIGH
- EPSS
- 15.56%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- linux kernel
Co wiadomo
W jądrze Linux wykryto i naprawiono lukę w module can: pch_can, gdzie po wywołaniu funkcji netif_receive_skb(skb) następuje niebezpieczne odwołanie do już zwolnionej pamięci. Problem dotyczył dereferencji struktury can_frame, która współdzieli pamięć z skb, bezpośrednio po wywołaniu tej funkcji.
Wpływ biznesowy
Luka o wysokim poziomie zagrożenia (CVSS 7.8) może prowadzić do niestabilności systemu lub potencjalnego wykonania nieautoryzowanego kodu w jądrze Linux, co stanowi ryzyko dla stabilności i bezpieczeństwa infrastruktury IT wykorzystującej ten system. Operatorzy powinni zwrócić uwagę na możliwość wystąpienia awarii lub eskalacji uprawnień w środowiskach korzystających z modułu can.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie jądra Linux do wersji zawierającej poprawkę usuwającą tę lukę. W przypadku braku dostępnej aktualizacji, należy ograniczyć ekspozycję systemów korzystających z modułu can, monitorować logi systemowe pod kątem nieprawidłowości oraz priorytetyzować wdrożenie poprawek bezpieczeństwa.