CVE-2021-47578: luka w jądrze Linux dotycząca wywołania kcalloc() z zerowym rozmiarem
Opis i zalecenia dotyczące luki CVE-2021-47578 w jądrze Linux, związanej z wywołaniem kcalloc() z zerowym rozmiarem, mogącej prowadzić do awarii systemu.
- CVSS
- 5.5 MEDIUM
- EPSS
- 15.15%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- linux kernel
Co wiadomo
W jądrze Linux naprawiono lukę w module scsi_debug, gdzie funkcja kcalloc() była wywoływana z argumentem rozmiaru równym zero, co prowadziło do błędów wskaźników NULL i potencjalnych awarii systemu. Problem dotyczył niewłaściwej obsługi zwracanego wskaźnika ZERO_SIZE_PTR, co mogło skutkować naruszeniem pamięci.
Wpływ biznesowy
Ta luka może powodować awarie lub niestabilność systemu operacyjnego Linux, szczególnie w środowiskach korzystających z modułu scsi_debug. Operatorzy IT i właściciele infrastruktury powinni być świadomi ryzyka przerw w działaniu usług i potencjalnych problemów z integralnością danych w systemach wykorzystujących podatny kod jądra.
Rekomendowane działania administratora
Zaleca się przejrzenie i zastosowanie dostępnych aktualizacji jądra Linux dostarczonych przez dystrybutora systemu. W przypadku braku natychmiastowej poprawki, warto ograniczyć ekspozycję systemów na ryzyko poprzez monitorowanie logów systemowych pod kątem błędów związanych z kcalloc() i scsi_debug oraz priorytetyzację aktualizacji w środowiskach produkcyjnych.