CVE-2024-39488: Уразливість у Linux kernel для arm64 через неправильне вирівнювання bug_entry

Уразливість CVE-2024-39488 у Linux kernel arm64 може спричинити kernel panic через неправильне вирівнювання bug_entry у модулях. Рекомендується оновлення ядра.
CVE-2024-39488CVSS 5.5Linux

CVE-2024-39488: Уразливість у Linux kernel для arm64 через неправильне вирівнювання bug_entry

Уразливість CVE-2024-39488 у Linux kernel arm64 може спричинити kernel panic через неправильне вирівнювання bug_entry у модулях. Рекомендується оновлення ядра.

CVSS
5.5 MEDIUM
EPSS
14.6%
Активно використовується
немає в KEV
Продукт
linux kernel

Що відомо

У Linux kernel для архітектури arm64 виявлено уразливість, пов’язану з відсутністю необхідного вирівнювання в структурі bug_entry при вимкненому CONFIG_DEBUG_BUGVERBOSE. Це призводить до ігнорування останнього запису в таблиці помилок модулів, що може викликати непередбачений kernel panic.

Бізнес-вплив

Для власників та операторів Linux-систем на arm64 ця уразливість може спричинити аварійне завершення роботи ядра при завантаженні модулів, які містять помилки. Це впливає на стабільність та надійність систем, особливо у середовищах з динамічним завантаженням модулів. Відсутність коректного оброблення останнього запису в таблиці помилок може ускладнити діагностику та призвести до простоїв.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень ядра від постачальника Linux для arm64 і застосувати їх. Якщо оновлення недоступні, слід обмежити використання модулів, що можуть викликати цю проблему, переглянути журнали системи на наявність kernel panic, а також планувати оновлення ядра для усунення уразливості. Важливо також моніторити системи на предмет нестабільної роботи після завантаження модулів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки