CVE-2023-53280: luka w jądrze Linux dotycząca qla2xxx i nvme_ls_waitq

CVE-2023-53280 to luka w jądrze Linux powodująca awarię systemu przez błąd w sterowniku qla2xxx. Zalecana aktualizacja jądra i monitorowanie systemu.
CVE-2023-53280CVSS 5.5Linux

CVE-2023-53280: luka w jądrze Linux dotycząca qla2xxx i nvme_ls_waitq

CVE-2023-53280 to luka w jądrze Linux powodująca awarię systemu przez błąd w sterowniku qla2xxx. Zalecana aktualizacja jądra i monitorowanie systemu.

CVSS
5.5 MEDIUM
EPSS
4.24%
Aktywnie wykorzystywana
brak w KEV
Produkt
linux kernel

Co wiadomo

W jądrze Linux usunięto nieużywaną kolejkę oczekujących nvme_ls_waitq w sterowniku qla2xxx, co zapobiega awarii systemu wywołanej błędem w funkcji qla2x00_start_sp. Problem polegał na wywołaniu funkcji wake_up dla niezainicjalizowanej kolejki, co prowadziło do dereferencji wskaźnika NULL i awarii systemu.

Wpływ biznesowy

Awaria jądra systemu może prowadzić do przestojów serwerów wykorzystujących sterownik qla2xxx, szczególnie w środowiskach korzystających z NVMe over Fabrics. Może to skutkować utratą dostępności usług i koniecznością restartu systemu, co wpływa na ciągłość działania infrastruktury IT.

Rekomendowane działania administratora

Zaleca się aktualizację jądra Linux do wersji zawierającej poprawkę usuwającą nieużywaną kolejkę nvme_ls_waitq. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć ekspozycję systemów korzystających ze sterownika qla2xxx, monitorować logi systemowe pod kątem błędów związanych z qla2xxx oraz priorytetyzować wdrożenie poprawki w środowiskach produkcyjnych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS