CVE-2023-52629: luka w jądrze Linux związana z błędem use-after-free

Wykryto i załatano lukę use-after-free w jądrze Linux (CVE-2023-52629). Zalecana szybka aktualizacja systemu.
CVE-2023-52629CVSS 8.4Linux

CVE-2023-52629: luka w jądrze Linux związana z błędem use-after-free

Wykryto i załatano lukę use-after-free w jądrze Linux (CVE-2023-52629). Zalecana szybka aktualizacja systemu.

CVSS
8.4 HIGH
EPSS
15.62%
Aktywnie wykorzystywana
brak w KEV
Produkt
linux kernel

Co wiadomo

W jądrze Linux załatano poważną lukę polegającą na błędnym porządku operacji sprzątających, co mogło prowadzić do błędu use-after-free. Problem dotyczył funkcji switch_drv_remove(), gdzie wywołanie flush_work() poprzedzało timer_shutdown_sync(), co umożliwiało ponowne zaplanowanie pracy i użycie zwolnionej pamięci.

Wpływ biznesowy

Luka o wysokim poziomie zagrożenia (CVSS 8.4) może prowadzić do niestabilności systemu lub eskalacji uprawnień poprzez wykorzystanie błędu use-after-free w jądrze Linux. Operatorzy systemów i właściciele infrastruktury korzystający z jądra Linux powinni rozważyć ryzyko związane z potencjalnym atakiem, który może wpłynąć na dostępność i bezpieczeństwo ich środowisk.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie jądra Linux do wersji zawierającej poprawkę, która zmienia kolejność wywołań w switch_drv_remove(), umieszczając timer_shutdown_sync() przed flush_work(). W przypadku braku możliwości natychmiastowej aktualizacji należy ograniczyć ekspozycję systemów, monitorować logi pod kątem nietypowych zdarzeń oraz priorytetyzować wdrożenie poprawki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS