CVE-2023-53145: luka w jądrze Linux dotycząca Bluetooth (wysoki poziom zagrożenia)
Naprawiono lukę use-after-free w module Bluetooth jądra Linux (CVE-2023-53145). Zalecana szybka aktualizacja i ograniczenie ekspozycji Bluetooth.
- CVSS
- 7.8 HIGH
- EPSS
- 8.31%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- linux kernel
Co wiadomo
W jądrze Linux naprawiono krytyczną lukę w module Bluetooth btsdio, polegającą na błędzie użycia po zwolnieniu pamięci (use-after-free) w funkcji btsdio_remove, wynikającą z warunku wyścigu. Problem dotyczył niewłaściwego zarządzania pracą asynchroniczną, co mogło prowadzić do użycia zwolnionych zasobów.
Wpływ biznesowy
Luka o wysokim poziomie zagrożenia (CVSS 7.8) może umożliwić atakującemu wywołanie niestabilności systemu lub potencjalne wykonanie nieautoryzowanego kodu poprzez Bluetooth. Operatorzy systemów Linux korzystających z funkcji Bluetooth powinni traktować tę podatność poważnie, zwłaszcza w środowiskach, gdzie Bluetooth jest aktywnie używany lub narażony na dostęp osób trzecich.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie jądra Linux do wersji zawierającej poprawkę tej luki. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć ekspozycję usług Bluetooth, monitorować logi systemowe pod kątem nieprawidłowości oraz przeprowadzić ocenę ryzyka w kontekście użycia Bluetooth w infrastrukturze.