CVE-2023-52468: Вразливість use-after-free у Linux kernel

Виправлено вразливість use-after-free у Linux kernel (CVE-2023-52468), що впливає на стабільність систем із увімкненим lockdep. Рекомендується оновлення ядра.
CVE-2023-52468CVSS 7.8Linux

CVE-2023-52468: Вразливість use-after-free у Linux kernel

Виправлено вразливість use-after-free у Linux kernel (CVE-2023-52468), що впливає на стабільність систем із увімкненим lockdep. Рекомендується оновлення ядра.

CVSS
7.8 HIGH
EPSS
20.05%
Активно використовується
немає в KEV
Продукт
linux kernel

Що відомо

У Linux kernel виправлено вразливість use-after-free у функції class_register(), що може призвести до некоректного доступу до пам’яті при роботі з lock_class_key. Проблема виникає за умови увімкненого lockdep і може спричинити помилки в драйверах при реєстрації класів.

Бізнес-вплив

Ця вразливість може викликати нестабільність системи або аварійне завершення роботи драйверів, що використовують lockdep. Для ІТ-операторів це означає потенційні збої в роботі критичних компонентів Linux kernel, особливо у середовищах з увімкненим lockdep. Вразливість має високий рівень критичності (CVSS 7.8), тому її слід враховувати при плануванні оновлень та підтримки систем.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень ядра Linux від офіційного постачальника, які містять виправлення цієї вразливості. Якщо оновлення недоступні, слід обмежити використання функціоналу lockdep або зменшити експозицію систем, де він активований. Також варто переглянути журнали системи на предмет помилок, пов’язаних із lock_class_key, та пріоритезувати оновлення ядра у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки