CVE-2023-53145: luka w jądrze Linux dotycząca Bluetooth (wysoki poziom zagrożenia)

Naprawiono lukę use-after-free w module Bluetooth jądra Linux (CVE-2023-53145). Zalecana szybka aktualizacja i ograniczenie ekspozycji Bluetooth.
CVE-2023-53145CVSS 7.8Linux

CVE-2023-53145: luka w jądrze Linux dotycząca Bluetooth (wysoki poziom zagrożenia)

Naprawiono lukę use-after-free w module Bluetooth jądra Linux (CVE-2023-53145). Zalecana szybka aktualizacja i ograniczenie ekspozycji Bluetooth.

CVSS
7.8 HIGH
EPSS
8.31%
Aktywnie wykorzystywana
brak w KEV
Produkt
linux kernel

Co wiadomo

W jądrze Linux naprawiono krytyczną lukę w module Bluetooth btsdio, polegającą na błędzie użycia po zwolnieniu pamięci (use-after-free) w funkcji btsdio_remove, wynikającą z warunku wyścigu. Problem dotyczył niewłaściwego zarządzania pracą asynchroniczną, co mogło prowadzić do użycia zwolnionych zasobów.

Wpływ biznesowy

Luka o wysokim poziomie zagrożenia (CVSS 7.8) może umożliwić atakującemu wywołanie niestabilności systemu lub potencjalne wykonanie nieautoryzowanego kodu poprzez Bluetooth. Operatorzy systemów Linux korzystających z funkcji Bluetooth powinni traktować tę podatność poważnie, zwłaszcza w środowiskach, gdzie Bluetooth jest aktywnie używany lub narażony na dostęp osób trzecich.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie jądra Linux do wersji zawierającej poprawkę tej luki. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć ekspozycję usług Bluetooth, monitorować logi systemowe pod kątem nieprawidłowości oraz przeprowadzić ocenę ryzyka w kontekście użycia Bluetooth w infrastrukturze.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS