Вразливість у Linux kernel: nvmet-tcp викликає аварійне завершення при некоректній довжині H2C PDU
Вразливість CVE-2023-52454 у Linux kernel може спричинити аварійне завершення через некоректну довжину H2C PDU. Рекомендується оновлення ядра.
- CVSS
- 7.5 HIGH
- EPSS
- 50.4%
- Активно використовується
- немає в KEV
- Продукт
- linux kernel
Що відомо
У Linux kernel виявлено та виправлено вразливість у nvmet-tcp, яка може спричинити аварійне завершення системи при отриманні некоректної довжини H2C PDU від хоста. Проблема виникає через некоректну обробку команди H2CData з невідповідною довжиною DATAL.
Бізнес-вплив
Ця вразливість може призвести до аварійного завершення ядра Linux, що впливає на стабільність серверів та інфраструктури, особливо у середовищах, де використовується nvmet-tcp для мережевого зберігання. Це може спричинити простої та втрату доступності критичних сервісів.
Рекомендовані дії адміністратора
Рекомендується оновити Linux kernel до версії, де виправлено цю вразливість. Якщо оновлення наразі неможливе, слід обмежити доступ до nvmet-tcp сервісів, перевірити логи на наявність аномалій, а також контролювати вхідні H2CData команди на предмет коректності довжини. Пріоритетно слід впровадити моніторинг та планувати оновлення ядра.