CVE-2025-40331: Luka TOCTOU w module SCTP jądra Linux

Poprawka dla CVE-2025-40331 eliminuje lukę TOCTOU w module SCTP jądra Linux, zapobiegając zapisowi poza buforem i zwiększając bezpieczeństwo systemu.
CVE-2025-40331Linux

CVE-2025-40331: Luka TOCTOU w module SCTP jądra Linux

Poprawka dla CVE-2025-40331 eliminuje lukę TOCTOU w module SCTP jądra Linux, zapobiegając zapisowi poza buforem i zwiększając bezpieczeństwo systemu.

CVSS
-
EPSS
11.92%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W jądrze Linux załatano lukę TOCTOU w module SCTP, która mogła prowadzić do zapisu poza przydzielonym buforem. Problem dotyczył funkcji sctp_diag_dump i związanych z nią wywołań, gdzie brak blokady sock mógł spowodować przekroczenie granic listy adresów między alokacją a zapisem.

Wpływ biznesowy

Luka ta może skutkować niestabilnością systemu lub potencjalnym naruszeniem integralności pamięci, co zagraża bezpieczeństwu serwerów korzystających z protokołu SCTP. Operatorzy powinni zwrócić uwagę na aktualizacje jądra, aby uniknąć ryzyka awarii lub eskalacji uprawnień w środowiskach produkcyjnych.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie jądra Linux do wersji zawierającej poprawkę dla CVE-2025-40331. W przypadku braku dostępnej aktualizacji, należy ograniczyć ekspozycję usług korzystających z SCTP, monitorować logi systemowe pod kątem nieprawidłowości oraz priorytetyzować wdrożenie łaty w planach utrzymania systemu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS