CVE-2024-27415: уразливість ядра Linux у обробці мультикаст-пакетів на мостах

Уразливість CVE-2024-27415 у Linux kernel пов’язана з обробкою мультикаст-пакетів на мостах, що може вплинути на NAT і безпеку мережі.
CVE-2024-27415CVSS 8.8Linux

CVE-2024-27415: уразливість ядра Linux у обробці мультикаст-пакетів на мостах

Уразливість CVE-2024-27415 у Linux kernel пов’язана з обробкою мультикаст-пакетів на мостах, що може вплинути на NAT і безпеку мережі.

CVSS
8.8 HIGH
EPSS
16.19%
Активно використовується
немає в KEV
Продукт
linux kernel

Що відомо

Виявлено уразливість у Linux kernel, пов’язану з некоректною обробкою мультикаст-пакетів у мережевому стеку bridge netfilter. Проблема виникає через гонку при підтвердженні з’єднань у conntrack, що може призвести до некоректної роботи NAT і фільтрації.

Бізнес-вплив

Для операторів ІТ та власників інфраструктури ця уразливість означає потенційні проблеми з маршрутизацією та обробкою мультикаст-трафіку на мостах, особливо при використанні macvlan. Це може вплинути на стабільність мережевих сервісів і безпеку, оскільки NAT та conntrack helpers можуть бути відключені для обходу проблеми.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень ядра Linux від постачальника та застосувати їх. Якщо оновлення недоступні, слід розглянути налаштування правил iptables/nftables для явного позначення мультикаст-трафіку як NOTRACK, щоб уникнути обробки conntrack. Також варто переглянути журнали мережевих подій і пріоритезувати оновлення систем, що використовують bridge netfilter з macvlan.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки