CVE-2023-53135: Вразливість ядра Linux у режимі неточного розгортання стека на riscv

Вразливість CVE-2023-53135 у Linux kernel призводить до помилок доступу до пам’яті при неточному розгортанні стека на riscv. Рекомендується оновлення ядра.
CVE-2023-53135CVSS 7.1Linux

CVE-2023-53135: Вразливість ядра Linux у режимі неточного розгортання стека на riscv

Вразливість CVE-2023-53135 у Linux kernel призводить до помилок доступу до пам’яті при неточному розгортанні стека на riscv. Рекомендується оновлення ядра.

CVSS
7.1 HIGH
EPSS
5.42%
Активно використовується
немає в KEV
Продукт
linux kernel

Що відомо

В ядрі Linux виявлено вразливість, пов’язану з випадковим читанням стеку у функції walk_stackframe при вимкненому CONFIG_FRAME_POINTER. Це може призвести до помилок доступу до пам’яті, особливо при увімкненому KASAN.

Бізнес-вплив

Ця вразливість може спричинити нестабільність системи або аварійне завершення роботи через помилки доступу до пам’яті в ядрі Linux на архітектурі riscv. Для операторів ІТ та власників інфраструктури це означає потенційні перебої в роботі сервісів, що працюють на уразливих версіях ядра, особливо якщо використовується KASAN для виявлення помилок пам’яті.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень ядра Linux від постачальника, які містять виправлення для CVE-2023-53135. Якщо оновлення недоступні, слід мінімізувати експозицію систем з архітектурою riscv, переглянути журнали на предмет помилок пам’яті та пріоритезувати оновлення систем. Також варто контролювати використання KASAN у продуктивних середовищах.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки