CVE-2024-35969: Вразливість у Linux kernel IPv6 - умова гонки при обробці адрес

Виправлено умову гонки в IPv6 Linux kernel (CVE-2024-35969), що може викликати використання звільненої пам’яті. Рекомендується оновлення ядра.
CVE-2024-35969CVSS 8.8Linux

CVE-2024-35969: Вразливість у Linux kernel IPv6 - умова гонки при обробці адрес

Виправлено умову гонки в IPv6 Linux kernel (CVE-2024-35969), що може викликати використання звільненої пам’яті. Рекомендується оновлення ядра.

CVSS
8.8 HIGH
EPSS
29.91%
Активно використовується
немає в KEV
Продукт
linux kernel

Що відомо

У Linux kernel виявлено та виправлено вразливість у модулі IPv6, пов’язану з умовою гонки між функціями ipv6_get_ifaddr та ipv6_del_addr. Це може призвести до використання звільненого об’єкта в пам’яті, що потенційно викликає нестабільність системи.

Бізнес-вплив

Для операторів ІТ та власників інфраструктури ця вразливість може спричинити непередбачувану поведінку ядра Linux, включно з аварійним завершенням процесів або системи. Це може вплинути на стабільність та доступність сервісів, особливо у середовищах з активним використанням IPv6. Ризик експлуатації оцінено як середній (CVSS 5.5).

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень ядра Linux від постачальника та застосувати їх у найкоротші терміни. Якщо оновлення недоступні, слід мінімізувати експозицію систем, що використовують IPv6, моніторити журнали системи на ознаки помилок, пов’язаних із refcount, та пріоритезувати оновлення для критичних систем.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки