Вразливість у ядрі Linux: переповнення буфера в CTR режимі AES на s390

Виправлено вразливість переповнення буфера в CTR режимі AES для Linux ядра на s390. Оновіть ядро для захисту систем.
CVE-2023-52669CVSS 8.2Linux

Вразливість у ядрі Linux: переповнення буфера в CTR режимі AES на s390

Виправлено вразливість переповнення буфера в CTR режимі AES для Linux ядра на s390. Оновіть ядро для захисту систем.

CVSS
8.2 HIGH
EPSS
49.89%
Активно використовується
немає в KEV
Продукт
linux kernel

Що відомо

У ядрі Linux виявлено та виправлено вразливість переповнення буфера при обробці останнього блоку в CTR режимі AES для архітектури s390. Проблема полягала у читанні повного блоку даних навіть коли залишалась менша кількість, що могло призвести до небажаного доступу до пам'яті.

Бізнес-вплив

Ця вразливість з оцінкою 7.8 (висока) може дозволити зловмисникам отримати доступ до пам'яті поза межами виділеного буфера, що потенційно загрожує цілісності даних та безпеці систем, які використовують AES-шифрування на s390. Для організацій, що експлуатують Linux на цій архітектурі, це може означати підвищений ризик компрометації даних та необхідність швидкого реагування.

Рекомендовані дії адміністратора

Рекомендується оперативно оновити ядро Linux до останньої версії, де ця вразливість виправлена. Якщо оновлення наразі неможливе, слід мінімізувати використання CTR режиму AES на s390, переглянути журнали безпеки на предмет підозрілої активності та обмежити доступ до уразливих систем. Загалом, слід регулярно перевіряти оновлення від постачальника та впроваджувати їх у пріоритетному порядку.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки