CVE-2023-52497: luka w jądrze Linux dotycząca dekompresji LZ4 w EROFS

Naprawiono lukę CVE-2023-52497 w jądrze Linux dotyczącą dekompresji LZ4 w EROFS, która mogła powodować uszkodzenie danych na nowych procesorach Intel.
CVE-2023-52497CVSS 7.1Linux

CVE-2023-52497: luka w jądrze Linux dotycząca dekompresji LZ4 w EROFS

Naprawiono lukę CVE-2023-52497 w jądrze Linux dotyczącą dekompresji LZ4 w EROFS, która mogła powodować uszkodzenie danych na nowych procesorach Intel.

CVSS
7.1 HIGH
EPSS
20.88%
Aktywnie wykorzystywana
brak w KEV
Produkt
linux kernel

Co wiadomo

W jądrze Linux naprawiono lukę w mechanizmie dekompresji LZ4 w systemie plików EROFS, która mogła prowadzić do uszkodzenia danych na nowych procesorach Intel x86 z funkcją FSRM. Problem wynikał z nieprawidłowego mapowania buforów podczas dekompresji in-place, co ujawniało się na niektórych architekturach.

Wpływ biznesowy

Ta luka może powodować uszkodzenie danych podczas operacji na systemie plików EROFS, co wpływa na stabilność i integralność systemów korzystających z jądra Linux na nowych procesorach Intel. Operatorzy infrastruktury powinni zwrócić uwagę na potencjalne ryzyko utraty danych i zakłóceń w działaniu aplikacji korzystających z EROFS.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie jądra Linux do wersji zawierającej poprawkę dla CVE-2023-52497. W przypadku braku dostępnej aktualizacji, należy ograniczyć ekspozycję systemów na ryzyko, monitorować logi systemowe pod kątem nieprawidłowości oraz priorytetyzować wdrożenie łat w środowiskach produkcyjnych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS