CVE-2021-47458: Вразливість переповнення буфера в Linux kernel при монтуванні ocfs2

Вразливість CVE-2021-47458 у Linux kernel викликає переповнення буфера при монтуванні ocfs2, що може спричинити аварійне завершення роботи системи.
CVE-2021-47458CVSS 7.8Linux

CVE-2021-47458: Вразливість переповнення буфера в Linux kernel при монтуванні ocfs2

Вразливість CVE-2021-47458 у Linux kernel викликає переповнення буфера при монтуванні ocfs2, що може спричинити аварійне завершення роботи системи.

CVSS
7.8 HIGH
EPSS
14.84%
Активно використовується
немає в KEV
Продукт
linux kernel

Що відомо

У Linux kernel виявлено вразливість переповнення буфера під час монтування файлової системи ocfs2 з використанням кластерних стеків o2cb або pcmk. Проблема виникає через відсутність гарантованого нульового завершення рядків у дисковому представленні, що призводить до помилки при обчисленні довжини рядка.

Бізнес-вплив

Ця вразливість може спричинити аварійне завершення роботи ядра (kernel panic) при спробі монтування ocfs2, що впливає на стабільність системи. Для організацій, які використовують кластерні файлові системи на базі ocfs2, це може призвести до простоїв та втрати доступу до даних. Важливо оцінити використання уразливих версій ядра та планувати оновлення для забезпечення безперебійної роботи інфраструктури.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити версію ядра Linux на наявність виправлень, особливо якщо використовується ocfs2 з кластерними стеком o2cb або pcmk. Якщо оновлення ядра недоступне, слід обмежити використання ocfs2 або уникати монтування цієї файлової системи до встановлення патчів. Також варто переглянути журнали системи на наявність помилок, пов’язаних із монтуванням, та впровадити моніторинг стабільності системи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки