CVE-2024-44947: Luka w jądrze Linux dotycząca inicjalizacji stron poza EOF
Luka CVE-2024-44947 w jądrze Linux pozwala na wyciek danych przez niezainicjalizowane strony pamięci poza EOF. Sprawdź aktualizacje i zabezpieczenia.
- CVSS
- 5.5 MEDIUM
- EPSS
- 55.4%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- linux kernel
Co wiadomo
W jądrze Linux naprawiono lukę, w której funkcja fuse_notify_store() nie inicjalizowała w pełni zawartości stron pamięci poza końcem pliku (EOF), co mogło prowadzić do wycieku informacji poprzez mmap(). Problem dotyczy systemów bez włączonej opcji init-on-alloc.
Wpływ biznesowy
Ta luka może spowodować niezamierzone ujawnienie danych z pamięci jądra do przestrzeni użytkownika, co stanowi ryzyko wycieku informacji. Wpływa to na systemy Linux, które nie mają aktywowanej opcji inicjalizacji pamięci przy alokacji, co może mieć znaczenie dla operatorów systemów i właścicieli infrastruktury dbających o bezpieczeństwo danych.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji jądra Linux i ich wdrożenie, aby usunąć lukę. W przypadku braku natychmiastowej możliwości aktualizacji, warto ograniczyć ekspozycję systemu, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania zabezpieczające w oparciu o ryzyko wycieku danych.