CVE-2021-47580: luka w jądrze Linux dotycząca błędu min_t w scsi_debug
CVE-2021-47580 to luka w jądrze Linux związana z błędem min_t w scsi_debug, prowadząca do przekroczenia stosu. Zalecana aktualizacja jądra.
- CVSS
- 7.1 HIGH
- EPSS
- 15.91%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- linux kernel
Co wiadomo
W jądrze Linux naprawiono lukę w module scsi_debug, gdzie nieprawidłowe użycie makra min_t() powodowało przekroczenie stosu (stack out-of-bounds). Problem wynikał z użycia typu int zamiast u32, co prowadziło do błędnego rozszerzenia znaku i nadpisania pamięci stosu.
Wpływ biznesowy
Luka może prowadzić do naruszenia integralności pamięci jądra, co w skrajnych przypadkach może skutkować awarią systemu lub możliwością eskalacji uprawnień. Operatorzy systemów Linux korzystających z modułu scsi_debug powinni rozważyć ryzyko związane z potencjalnym wykorzystaniem tej podatności, zwłaszcza w środowiskach wirtualizowanych lub testowych.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie jądra Linux do wersji zawierającej poprawkę dla CVE-2021-47580. W przypadku braku dostępnej aktualizacji należy ograniczyć ekspozycję systemu, monitorować logi pod kątem nieprawidłowości oraz priorytetyzować wdrożenie łat bezpieczeństwa od dostawcy.