Вразливість у Linux kernel: помилка переповнення цілочисельного лічильника в nft_limit

Усунено вразливість переповнення цілочисельного лічильника в nft_limit Linux kernel, що покращує стабільність мережевого фільтра.
CVE-2024-26668CVSS 5.5Linux

Вразливість у Linux kernel: помилка переповнення цілочисельного лічильника в nft_limit

Усунено вразливість переповнення цілочисельного лічильника в nft_limit Linux kernel, що покращує стабільність мережевого фільтра.

CVSS
5.5 MEDIUM
EPSS
15.2%
Активно використовується
немає в KEV
Продукт
linux kernel

Що відомо

У ядрі Linux усунено вразливість, пов’язану з переповненням цілочисельного лічильника в модулі netfilter nft_limit. Проблема виникала при дуже великих запитах (приблизно 17 ГБ/с), що могло призвести до некоректного обмеження швидкості.

Бізнес-вплив

Для операторів ІТ та власників інфраструктури ця вразливість може спричинити неправильне застосування обмежень трафіку, що впливає на стабільність мережевих сервісів. Хоча експлуатація вразливості вимагає надзвичайно великих обсягів трафіку, її усунення підвищує надійність системи та запобігає потенційним збоєм у роботі мережевого фільтра.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень ядра Linux від постачальника та застосувати їх для усунення вразливості. Також варто переглянути конфігурації netfilter nft_limit, уникати надмірно великих запитів і контролювати журнали подій для виявлення аномальної активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки