CVE-2023-53490: Вразливість у Linux kernel пов’язана з гонкою між disconnect() та accept() у mptcp

Виправлено вразливість CVE-2023-53490 у Linux kernel, що викликала гонку між disconnect() та accept() у mptcp, призводячи до збою ядра.
CVE-2023-53490CVSS 4.7Linux

CVE-2023-53490: Вразливість у Linux kernel пов’язана з гонкою між disconnect() та accept() у mptcp

Виправлено вразливість CVE-2023-53490 у Linux kernel, що викликала гонку між disconnect() та accept() у mptcp, призводячи до збою ядра.

CVSS
4.7 MEDIUM
EPSS
1.16%
Активно використовується
немає в KEV
Продукт
linux kernel

Що відомо

У ядрі Linux виправлено вразливість, що виникає через гонку між функціями disconnect() (або shutdown) та accept() у протоколі mptcp. Це може призвести до помилки NULL pointer dereference, що викликає збій ядра.

Бізнес-вплив

Для операторів ІТ та власників інфраструктури ця вразливість може спричинити нестабільність системи через аварійне завершення роботи ядра. Хоча експлуатація не є критичною, вона може вплинути на надійність мережевих сервісів, що використовують mptcp, особливо у високонавантажених середовищах.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень ядра від постачальника Linux та застосувати їх для усунення цієї проблеми. Якщо оновлення недоступні, слід мінімізувати використання mptcp, переглянути журнали системи на наявність помилок, пов’язаних із мережею, та пріоритезувати оновлення системи для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки