CVE-2023-53143: Уразливість у Linux kernel ext4 для 1k-блокових файлових систем

Виявлено уразливість CVE-2023-53143 у Linux kernel ext4, що викликає збій на 1кБ блокових файлових системах. Рекомендується оновлення ядра.
CVE-2023-53143CVSS 5.5Linux

CVE-2023-53143: Уразливість у Linux kernel ext4 для 1k-блокових файлових систем

Виявлено уразливість CVE-2023-53143 у Linux kernel ext4, що викликає збій на 1кБ блокових файлових системах. Рекомендується оновлення ядра.

CVSS
5.5 MEDIUM
EPSS
5.36%
Активно використовується
немає в KEV
Продукт
linux kernel

Що відомо

В Linux kernel виправлено помилку в ext4, що викликала аварійне завершення роботи при обробці запитів FS_IOC_GETFSMAP на файлових системах з розміром блоку 1кБ. Помилка пов’язана з некоректною перевіркою діапазону блоків, що призводить до переповнення і збою ядра.

Бізнес-вплив

Ця уразливість може спричинити аварійне завершення роботи ядра Linux при виконанні певних ioctl-запитів на ext4 файлових системах з 1кБ блоками, що потенційно впливає на стабільність серверів і систем з таким типом файлової системи. Для операторів ІТ це означає можливі простої або втрату доступності сервісів, особливо якщо використовуються специфічні інструменти, що викликають цю функціональність.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень ядра Linux від постачальника та застосувати їх для усунення уразливості. Якщо оновлення недоступні, слід обмежити або контролювати використання ioctl-запитів FS_IOC_GETFSMAP на ext4 з 1кБ блоками, а також переглянути журнали системи на предмет аварійних збоїв, щоб виявити можливі спроби експлуатації. Загалом, пріоритетом є оновлення ядра та мінімізація впливу шляхом обмеження доступу до уразливих функцій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки