CVE-2023-52497: Вразливість у Linux kernel пов’язана з декомпресією LZ4 у EROFS

Виправлено помилку в Linux kernel (CVE-2023-52497), що викликала пошкодження даних у EROFS при LZ4 декомпресії на нових Intel процесорах.
CVE-2023-52497CVSS 7.1Linux

CVE-2023-52497: Вразливість у Linux kernel пов’язана з декомпресією LZ4 у EROFS

Виправлено помилку в Linux kernel (CVE-2023-52497), що викликала пошкодження даних у EROFS при LZ4 декомпресії на нових Intel процесорах.

CVSS
7.1 HIGH
EPSS
20.88%
Активно використовується
немає в KEV
Продукт
linux kernel

Що відомо

У Linux kernel виправлено вразливість у модулі EROFS, пов’язану з некоректною обробкою inplace декомпресії LZ4, що може призводити до пошкодження даних на нових процесорах Intel з функцією FSRM. Проблема виникала через неправильне відображення буферів під час декомпресії.

Бізнес-вплив

Ця вразливість може спричинити пошкодження даних у файловій системі EROFS, що негативно впливає на цілісність інформації та стабільність систем, особливо на нових процесорах Intel. Для операторів ІТ та власників інфраструктури це означає потенційні ризики втрати даних та збоїв у роботі систем, які використовують Linux kernel з EROFS.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень Linux kernel від постачальника та застосувати їх для усунення вразливості. Також слід обмежити доступ до систем з EROFS, провести аудит логів на предмет аномалій та пріоритезувати оновлення систем, що працюють на нових процесорах Intel із підтримкою FSRM.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки