CVE-2024-41016: luka w jądrze Linux dotycząca sprawdzania granic w ocfs2

Opis luki CVE-2024-41016 w jądrze Linux dotyczącej błędnego sprawdzania granic w ocfs2. Zalecenia aktualizacji i monitoringu systemu.
CVE-2024-41016CVSS 5.5Linux

CVE-2024-41016: luka w jądrze Linux dotycząca sprawdzania granic w ocfs2

Opis luki CVE-2024-41016 w jądrze Linux dotyczącej błędnego sprawdzania granic w ocfs2. Zalecenia aktualizacji i monitoringu systemu.

CVSS
5.5 MEDIUM
EPSS
14.9%
Aktywnie wykorzystywana
brak w KEV
Produkt
linux kernel

Co wiadomo

W jądrze Linux załatano lukę w module ocfs2, gdzie brakowało ścisłej kontroli granic przed wywołaniem funkcji memcmp w ocfs2_xattr_find_entry(). Problem dotyczy atrybutów xattr, które mogą być 'nieindeksowane' i zapisywane z dodatkową przestrzenią. Luka ta może być wykorzystana przez specjalnie spreparowane obrazy.

Wpływ biznesowy

Luka o średniej ważności (CVSS 5.5) może prowadzić do błędów w pamięci podczas przetwarzania rozszerzonych atrybutów w systemach plików ocfs2, co potencjalnie wpływa na stabilność i bezpieczeństwo systemów korzystających z tego rozwiązania. Operatorzy powinni zwrócić uwagę na możliwość ataków wykorzystujących złośliwe obrazy, które mogą powodować nieprawidłowe działanie jądra.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie jądra Linux do wersji zawierającej poprawkę dla CVE-2024-41016. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć ekspozycję systemów na nieznane lub niezweryfikowane obrazy oraz monitorować logi systemowe pod kątem nieprawidłowości związanych z systemem plików ocfs2. Priorytetowo traktuj przegląd i wdrożenie dostępnych łatek od dostawcy jądra.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS