CVE-2023-53285: luka w jądrze Linux dotycząca systemu plików ext4

Wysokiego ryzyka luka w jądrze Linux (CVE-2023-53285) dotyczy systemu plików ext4 i może prowadzić do uszkodzenia pamięci. Zalecana szybka aktualizacja.
CVE-2023-53285CVSS 7.8Linux

CVE-2023-53285: luka w jądrze Linux dotycząca systemu plików ext4

Wysokiego ryzyka luka w jądrze Linux (CVE-2023-53285) dotyczy systemu plików ext4 i może prowadzić do uszkodzenia pamięci. Zalecana szybka aktualizacja.

CVSS
7.8 HIGH
EPSS
4.26%
Aktywnie wykorzystywana
brak w KEV
Produkt
linux kernel

Co wiadomo

W jądrze Linux załatano lukę w funkcji get_max_inline_xattr_value_size() systemu plików ext4, która mogła prowadzić do odczytu poza przydzieloną pamięć. Problem pojawia się, gdy podczas montowania systemu plików ktoś zapisuje bezpośrednio na urządzeniu blokowym, co może uszkodzić tabelę inode.

Wpływ biznesowy

Luka ta może skutkować uszkodzeniem pamięci i potencjalnie prowadzić do awarii systemu lub eskalacji uprawnień, co stanowi poważne zagrożenie dla stabilności i bezpieczeństwa infrastruktury IT. Operatorzy systemów Linux powinni traktować tę podatność jako wysokiego ryzyka i odpowiednio ją zaadresować, aby uniknąć przerw w działaniu usług.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji jądra Linux od dostawcy i ich wdrożenie. W przypadku braku natychmiastowej możliwości aktualizacji, należy ograniczyć dostęp do urządzeń blokowych oraz monitorować logi systemowe pod kątem nieprawidłowości związanych z systemem plików ext4. Priorytetem jest minimalizacja ryzyka uszkodzenia tabel inode poprzez kontrolę operacji zapisu na urządzeniach blokowych podczas montowania systemu plików.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS