CVE-2024-44947: Luka w jądrze Linux dotycząca inicjalizacji stron poza EOF

Luka CVE-2024-44947 w jądrze Linux pozwala na wyciek danych przez niezainicjalizowane strony pamięci poza EOF. Sprawdź aktualizacje i zabezpieczenia.
CVE-2024-44947CVSS 5.5Linux

CVE-2024-44947: Luka w jądrze Linux dotycząca inicjalizacji stron poza EOF

Luka CVE-2024-44947 w jądrze Linux pozwala na wyciek danych przez niezainicjalizowane strony pamięci poza EOF. Sprawdź aktualizacje i zabezpieczenia.

CVSS
5.5 MEDIUM
EPSS
55.4%
Aktywnie wykorzystywana
brak w KEV
Produkt
linux kernel

Co wiadomo

W jądrze Linux naprawiono lukę, w której funkcja fuse_notify_store() nie inicjalizowała w pełni zawartości stron pamięci poza końcem pliku (EOF), co mogło prowadzić do wycieku informacji poprzez mmap(). Problem dotyczy systemów bez włączonej opcji init-on-alloc.

Wpływ biznesowy

Ta luka może spowodować niezamierzone ujawnienie danych z pamięci jądra do przestrzeni użytkownika, co stanowi ryzyko wycieku informacji. Wpływa to na systemy Linux, które nie mają aktywowanej opcji inicjalizacji pamięci przy alokacji, co może mieć znaczenie dla operatorów systemów i właścicieli infrastruktury dbających o bezpieczeństwo danych.

Rekomendowane działania administratora

Zaleca się sprawdzenie dostępności aktualizacji jądra Linux i ich wdrożenie, aby usunąć lukę. W przypadku braku natychmiastowej możliwości aktualizacji, warto ograniczyć ekspozycję systemu, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania zabezpieczające w oparciu o ryzyko wycieku danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS