CVE-2023-52468: luka use-after-free w jądrze Linux
Wykryto i naprawiono lukę use-after-free w jądrze Linux (CVE-2023-52468) dotyczącą funkcji class_register(). Zalecane aktualizacje i monitorowanie systemu.
- CVSS
- 7.8 HIGH
- EPSS
- 20.05%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- linux kernel
Co wiadomo
W jądrze Linux naprawiono lukę use-after-free w funkcji class_register(), gdzie klucz lock_class_key pozostawał zarejestrowany po zwolnieniu pamięci, co mogło prowadzić do błędów dostępu. Problem ujawnia się tylko przy włączonym mechanizmie lockdep, rzadko używanym w standardowych systemach.
Wpływ biznesowy
Luka ta może powodować niestabilność systemu lub awarie sterowników korzystających z klasy blokad, zwłaszcza w środowiskach testowych z włączonym lockdep. Dla operatorów IT oznacza to potencjalne ryzyko błędów i awarii modułów jądra, co może wpływać na dostępność i stabilność usług opartych na Linuksie.
Rekomendowane działania administratora
Zaleca się przejrzenie i zastosowanie dostępnych aktualizacji jądra Linux od dostawcy systemu. W przypadku braku łat, warto ograniczyć użycie mechanizmu lockdep oraz monitorować logi systemowe pod kątem błędów związanych z lock_class_key i lock_keys_hash. Priorytetowo traktować aktualizacje w środowiskach testowych i produkcyjnych, gdzie lockdep jest aktywny.