CVE-2023-53147: Вразливість ядра Linux через відсутність перевірки NULL у xfrm_update_ae_params

Вразливість CVE-2023-53147 у ядрі Linux може спричинити збій системи через NULL pointer dereference. Рекомендується оновлення ядра та моніторинг.
CVE-2023-53147CVSS 5.5Linux

CVE-2023-53147: Вразливість ядра Linux через відсутність перевірки NULL у xfrm_update_ae_params

Вразливість CVE-2023-53147 у ядрі Linux може спричинити збій системи через NULL pointer dereference. Рекомендується оновлення ядра та моніторинг.

CVSS
5.5 MEDIUM
EPSS
4.27%
Активно використовується
немає в KEV
Продукт
linux kernel

Що відомо

У ядрі Linux виявлено вразливість, пов’язану з відсутністю перевірки NULL у функції xfrm_update_ae_params, що може призвести до аварійного завершення роботи ядра через звернення до нульового вказівника. Ця проблема виникає при неправильній обробці стану xfrm, що дозволяє зловмиснику викликати збій ядра.

Бізнес-вплив

Для операторів ІТ та власників інфраструктури ця вразливість може спричинити непередбачувані збої системи, що впливають на стабільність та доступність сервісів. Хоча експлуатація вразливості вимагає спеціальних умов, її наявність підвищує ризик DoS-атак на сервери з Linux ядром. Рекомендується оцінити вплив на конкретні системи та пріоритетно впровадити оновлення.

Рекомендовані дії адміністратора

Адміністраторам слід перевірити наявність оновлень ядра Linux від постачальника, які усувають цю вразливість, та оперативно їх застосувати. Якщо оновлення недоступні, рекомендується обмежити доступ до функцій, що використовують xfrm, переглянути журнали на предмет аномалій та мінімізувати експозицію системи в мережі. Важливо також моніторити повідомлення від постачальника щодо подальших рекомендацій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки