CVE-2024-33621: Уразливість у Linux Kernel в ipvlan при обробці IPv6-пакетів

Уразливість CVE-2024-33621 в Linux Kernel ipvlan може викликати системні попередження при обробці IPv6-пакетів. Рекомендується оновлення ядра.
CVE-2024-33621CVSS 5.5Linux

CVE-2024-33621: Уразливість у Linux Kernel в ipvlan при обробці IPv6-пакетів

Уразливість CVE-2024-33621 в Linux Kernel ipvlan може викликати системні попередження при обробці IPv6-пакетів. Рекомендується оновлення ядра.

CVSS
5.5 MEDIUM
EPSS
18.77%
Активно використовується
немає в KEV
Продукт
linux kernel

Що відомо

В Linux Kernel виявлено уразливість у модулі ipvlan, що може викликати системне попередження (WARN_ON_ONCE) через неправильну обробку сирих пакетів з PF_PACKET сокета на IPv6-пристрої ipvlan. Це пов’язано з некоректним використанням skb->sk у функції ipvlan_process_v6_outbound.

Бізнес-вплив

Для операторів IT та власників інфраструктури ця уразливість може призвести до нестабільної роботи мережевих сервісів на Linux-серверах, які використовують ipvlan з IPv6. Хоча експлуатація не призводить до віддаленого виконання коду, попередження ядра може викликати збої або зниження продуктивності мережевого стека, що впливає на доступність сервісів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень ядра Linux від постачальника, які містять виправлення для CVE-2024-33621, та своєчасно їх застосувати. Якщо оновлення недоступні, слід мінімізувати використання ipvlan з IPv6 або обмежити доступ до PF_PACKET сокетів. Також варто переглянути журнали системи на наявність попереджень WARN_ON_ONCE і оцінити вплив на стабільність системи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки