CVE-2023-52468: luka use-after-free w jądrze Linux

Wykryto i naprawiono lukę use-after-free w jądrze Linux (CVE-2023-52468) dotyczącą funkcji class_register(). Zalecane aktualizacje i monitorowanie systemu.
CVE-2023-52468CVSS 7.8Linux

CVE-2023-52468: luka use-after-free w jądrze Linux

Wykryto i naprawiono lukę use-after-free w jądrze Linux (CVE-2023-52468) dotyczącą funkcji class_register(). Zalecane aktualizacje i monitorowanie systemu.

CVSS
7.8 HIGH
EPSS
20.05%
Aktywnie wykorzystywana
brak w KEV
Produkt
linux kernel

Co wiadomo

W jądrze Linux naprawiono lukę use-after-free w funkcji class_register(), gdzie klucz lock_class_key pozostawał zarejestrowany po zwolnieniu pamięci, co mogło prowadzić do błędów dostępu. Problem ujawnia się tylko przy włączonym mechanizmie lockdep, rzadko używanym w standardowych systemach.

Wpływ biznesowy

Luka ta może powodować niestabilność systemu lub awarie sterowników korzystających z klasy blokad, zwłaszcza w środowiskach testowych z włączonym lockdep. Dla operatorów IT oznacza to potencjalne ryzyko błędów i awarii modułów jądra, co może wpływać na dostępność i stabilność usług opartych na Linuksie.

Rekomendowane działania administratora

Zaleca się przejrzenie i zastosowanie dostępnych aktualizacji jądra Linux od dostawcy systemu. W przypadku braku łat, warto ograniczyć użycie mechanizmu lockdep oraz monitorować logi systemowe pod kątem błędów związanych z lock_class_key i lock_keys_hash. Priorytetowo traktować aktualizacje w środowiskach testowych i produkcyjnych, gdzie lockdep jest aktywny.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS