CVE-2021-47634: Вразливість у Linux kernel, що викликає умову гонитви в UBI

Вразливість CVE-2021-47634 у Linux kernel призводить до use-after-free в UBI через умову гонитви. Рекомендується оновлення ядра для захисту систем.
CVE-2021-47634CVSS 7.8Linux

CVE-2021-47634: Вразливість у Linux kernel, що викликає умову гонитви в UBI

Вразливість CVE-2021-47634 у Linux kernel призводить до use-after-free в UBI через умову гонитви. Рекомендується оновлення ядра для захисту систем.

CVSS
7.8 HIGH
EPSS
20.3%
Активно використовується
немає в KEV
Продукт
linux kernel

Що відомо

У Linux kernel виявлено та виправлено вразливість у підсистемі UBI, пов’язану з умовою гонитви між ctrl_cdev_ioctl та ubi_cdev_ioctl, що може призвести до використання звільнених ресурсів (use-after-free). Ця проблема виникає через одночасне утримання різних блокувань, що дозволяє конфліктні операції з пристроями.

Бізнес-вплив

Для операторів ІТ та власників інфраструктури ця вразливість може спричинити нестабільність системи або потенційні збої в роботі пристроїв, що використовують UBI. Високий рівень CVSS (7.8) вказує на серйозність проблеми, яка може вплинути на надійність та безпеку систем, особливо у середовищах з активним використанням flash-пам’яті.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень ядра Linux від офіційних постачальників та застосувати відповідні патчі. Якщо оновлення недоступні, слід мінімізувати експозицію вразливих систем, контролювати логи на предмет аномалій та пріоритезувати оновлення систем, що використовують UBI. Також варто переглянути конфігурації, щоб зменшити одночасний доступ до пристроїв UBI.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки