CVE-2021-47129: уразливість у Linux kernel netfilter

Виправлено уразливість CVE-2021-47129 у Linux kernel netfilter, що впливає на обробку conntrack. Рекомендується оновлення ядра для безпеки мережі.
CVE-2021-47129CVSS 7.8Linux

CVE-2021-47129: уразливість у Linux kernel netfilter

Виправлено уразливість CVE-2021-47129 у Linux kernel netfilter, що впливає на обробку conntrack. Рекомендується оновлення ядра для безпеки мережі.

CVSS
7.8 HIGH
EPSS
37%
Активно використовується
немає в KEV
Продукт
linux kernel

Що відомо

У Linux kernel виправлено уразливість у netfilter, пов’язану з некоректною обробкою підтверджених записів conntrack у nft_ct. Виклик nf_ct_ext_add() для підтверджених записів був некоректним, що могло призвести до проблем у роботі мережевого фільтра.

Бізнес-вплив

Для операторів ІТ та власників інфраструктури ця уразливість може спричинити нестабільність або помилки в обробці мережевого трафіку, що потенційно впливає на безпеку та продуктивність систем. Вразливість має середній рівень критичності (CVSS 4.6), тому її слід враховувати при плануванні оновлень та моніторингу мережевого обладнання на базі Linux kernel.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень ядра Linux від постачальника та застосувати їх у разі доступності. Якщо оновлення недоступні, слід мінімізувати експозицію систем, переглянути логи мережевого фільтра на предмет аномалій і пріоритезувати оновлення для систем із високим рівнем ризику. Також варто контролювати правила netfilter, щоб уникнути створення очікувань на основі підтверджених записів conntrack.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки