CVE-2024-45004: luka w jądrze Linux dotycząca kluczy zaufanych DCP
CVE-2024-45004 to luka w jądrze Linux umożliwiająca wyciek klucza szyfrowania blobu w zaufanych kluczach DCP. Zalecane aktualizacje i ograniczenia eksportu kluczy.
- CVSS
- 5.5 MEDIUM
- EPSS
- 1.09%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- linux kernel
Co wiadomo
W jądrze Linux naprawiono lukę, która powodowała wyciek klucza szyfrowania blobu (BEK) podczas importu i ponownego eksportu zaufanych kluczy opartych na DCP. Problem wynikał z odszyfrowania BEK w miejscu, co powodowało ujawnienie klucza w postaci jawnej przy kolejnych odczytach.
Wpływ biznesowy
Luka może prowadzić do niezamierzonego ujawnienia klucza szyfrowania, co w środowiskach korzystających z zaufanych kluczy DCP może osłabić bezpieczeństwo danych. Choć scenariusz wywołania jest rzadki, operatorzy powinni zwrócić uwagę na potencjalne ryzyko związane z eksportem kluczy po ich imporcie.
Rekomendowane działania administratora
Zaleca się jak najszybsze zastosowanie dostępnych aktualizacji jądra Linux zawierających poprawkę dla CVE-2024-45004. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz eksport zaufanych kluczy DCP oraz monitoruj logi systemowe pod kątem nietypowych operacji na kluczach. Przeanalizuj polityki zarządzania kluczami i minimalizuj ekspozycję na import i eksport kluczy.