Вразливість у Linux kernel: nvmet-tcp викликає аварійне завершення при некоректній довжині H2C PDU

Вразливість CVE-2023-52454 у Linux kernel може спричинити аварійне завершення через некоректну довжину H2C PDU. Рекомендується оновлення ядра.
CVE-2023-52454CVSS 7.5Linux

Вразливість у Linux kernel: nvmet-tcp викликає аварійне завершення при некоректній довжині H2C PDU

Вразливість CVE-2023-52454 у Linux kernel може спричинити аварійне завершення через некоректну довжину H2C PDU. Рекомендується оновлення ядра.

CVSS
7.5 HIGH
EPSS
50.4%
Активно використовується
немає в KEV
Продукт
linux kernel

Що відомо

У Linux kernel виявлено та виправлено вразливість у nvmet-tcp, яка може спричинити аварійне завершення системи при отриманні некоректної довжини H2C PDU від хоста. Проблема виникає через некоректну обробку команди H2CData з невідповідною довжиною DATAL.

Бізнес-вплив

Ця вразливість може призвести до аварійного завершення ядра Linux, що впливає на стабільність серверів та інфраструктури, особливо у середовищах, де використовується nvmet-tcp для мережевого зберігання. Це може спричинити простої та втрату доступності критичних сервісів.

Рекомендовані дії адміністратора

Рекомендується оновити Linux kernel до версії, де виправлено цю вразливість. Якщо оновлення наразі неможливе, слід обмежити доступ до nvmet-tcp сервісів, перевірити логи на наявність аномалій, а також контролювати вхідні H2CData команди на предмет коректності довжини. Пріоритетно слід впровадити моніторинг та планувати оновлення ядра.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки