CVE-2024-27415: luka w jądrze Linux dotycząca obsługi pakietów multicast na mostach

Opisano lukę CVE-2024-27415 w jądrze Linux dotyczącą obsługi pakietów multicast na mostach. Zalecane jest zastosowanie aktualizacji i przegląd konfiguracji netfilter.
CVE-2024-27415CVSS 8.8Linux

CVE-2024-27415: luka w jądrze Linux dotycząca obsługi pakietów multicast na mostach

Opisano lukę CVE-2024-27415 w jądrze Linux dotyczącą obsługi pakietów multicast na mostach. Zalecane jest zastosowanie aktualizacji i przegląd konfiguracji netfilter.

CVSS
8.8 HIGH
EPSS
15.64%
Aktywnie wykorzystywana
brak w KEV
Produkt
linux kernel

Co wiadomo

W jądrze Linux naprawiono lukę w module netfilter dotyczącą potwierdzania pakietów multicast na mostach sieciowych. Problem polegał na wyścigu między potwierdzaniem połączeń a klonowaniem pakietów multicast, co mogło prowadzić do nieprawidłowej obsługi ruchu sieciowego.

Wpływ biznesowy

Luka może wpływać na stabilność i poprawność działania systemów korzystających z mostów sieciowych i funkcji netfilter, szczególnie w środowiskach z ruchem multicast lub broadcast. Może to skutkować błędnym przetwarzaniem pakietów, co w niektórych konfiguracjach może prowadzić do zakłóceń w komunikacji sieciowej lub problemów z translacją adresów NAT.

Rekomendowane działania administratora

Administratorzy powinni przejrzeć dostępne aktualizacje jądra Linux i zastosować poprawki dostarczone przez dostawcę. W przypadku braku natychmiastowej możliwości aktualizacji, zaleca się ograniczenie ekspozycji systemów na ruch multicast oraz przegląd reguł netfilter pod kątem oznaczania ruchu multicast jako NOTRACK, aby uniknąć problemów z potwierdzaniem połączeń. Monitorowanie logów sieciowych i analiza ruchu multicast również są wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS