Luka w jądrze Linux umożliwiająca DoS przez IPv6 (CVE-2023-52340)

Wysokiego ryzyka luka w IPv6 jądra Linux przed 6.3 umożliwia DoS przez wyczerpanie max_size w net/ipv6/route.c. Zalecana aktualizacja.
CVE-2023-52340CVSS 7.5Linux

Luka w jądrze Linux umożliwiająca DoS przez IPv6 (CVE-2023-52340)

Wysokiego ryzyka luka w IPv6 jądra Linux przed 6.3 umożliwia DoS przez wyczerpanie max_size w net/ipv6/route.c. Zalecana aktualizacja.

CVSS
7.5 HIGH
EPSS
57.34%
Aktywnie wykorzystywana
brak w KEV
Produkt
linux kernel

Co wiadomo

W implementacji IPv6 w jądrze Linux przed wersją 6.3 istnieje luka w pliku net/ipv6/route.c, gdzie próg max_size może zostać łatwo wyczerpany. Może to prowadzić do odmowy usługi (błędy 'network is unreachable') podczas wysyłania pakietów IPv6 w pętli przez surowe gniazdo.

Wpływ biznesowy

Luka ta może spowodować przerwy w dostępności sieci dla systemów korzystających z podatnych wersji jądra Linux, co wpływa na stabilność i niezawodność usług sieciowych. Operatorzy infrastruktury powinni traktować tę lukę jako wysokiego ryzyka, zwłaszcza w środowiskach intensywnie korzystających z IPv6.

Rekomendowane działania administratora

Zaleca się jak najszybsze zweryfikowanie i zastosowanie dostępnych aktualizacji jądra Linux do wersji 6.3 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć ekspozycję na ataki poprzez kontrolę ruchu IPv6 oraz monitorowanie logów systemowych pod kątem nietypowych błędów sieciowych. Priorytetowo traktuj przegląd i wdrożenie poprawek bezpieczeństwa od dostawcy.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS