CVE-2021-47634: Вразливість у Linux kernel, що викликає умову гонитви в UBI
Вразливість CVE-2021-47634 у Linux kernel призводить до use-after-free в UBI через умову гонитви. Рекомендується оновлення ядра для захисту систем.
- CVSS
- 7.8 HIGH
- EPSS
- 20.3%
- Активно використовується
- немає в KEV
- Продукт
- linux kernel
Що відомо
У Linux kernel виявлено та виправлено вразливість у підсистемі UBI, пов’язану з умовою гонитви між ctrl_cdev_ioctl та ubi_cdev_ioctl, що може призвести до використання звільнених ресурсів (use-after-free). Ця проблема виникає через одночасне утримання різних блокувань, що дозволяє конфліктні операції з пристроями.
Бізнес-вплив
Для операторів ІТ та власників інфраструктури ця вразливість може спричинити нестабільність системи або потенційні збої в роботі пристроїв, що використовують UBI. Високий рівень CVSS (7.8) вказує на серйозність проблеми, яка може вплинути на надійність та безпеку систем, особливо у середовищах з активним використанням flash-пам’яті.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень ядра Linux від офіційних постачальників та застосувати відповідні патчі. Якщо оновлення недоступні, слід мінімізувати експозицію вразливих систем, контролювати логи на предмет аномалій та пріоритезувати оновлення систем, що використовують UBI. Також варто переглянути конфігурації, щоб зменшити одночасний доступ до пристроїв UBI.