CVE-2024-45000: Вразливість ядра Linux через відсутню перевірку лічильника доступів у fscache_cookie

Вразливість CVE-2024-45000 у Linux kernel пов’язана з помилкою NULL pointer dereference у модулі fscache_cookie через відсутню перевірку лічильника доступів.
CVE-2024-45000CVSS 7.8Linux

CVE-2024-45000: Вразливість ядра Linux через відсутню перевірку лічильника доступів у fscache_cookie

Вразливість CVE-2024-45000 у Linux kernel пов’язана з помилкою NULL pointer dereference у модулі fscache_cookie через відсутню перевірку лічильника доступів.

CVSS
7.8 HIGH
EPSS
14.19%
Активно використовується
немає в KEV
Продукт
linux kernel

Що відомо

У ядрі Linux усунено вразливість, пов’язану з відсутністю перевірки лічильника доступів (n_accesses) у модулі fscache_cookie, що може призвести до помилки NULL pointer dereference через умову гонки даних. Ця помилка викликає аварійне завершення роботи ядра при одночасному доступі кількох процесів до кеш-файлів.

Бізнес-вплив

Для операторів ІТ та власників інфраструктури ця вразливість може спричинити нестабільність системи або аварійні зупинки серверів на базі Linux, що використовують кешування через fscache. Це може вплинути на доступність сервісів та призвести до втрати даних у разі некоректної роботи кешу. Вразливість має середній рівень критичності (CVSS 5.5).

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень ядра Linux від постачальника, які містять виправлення цієї вразливості, та своєчасно їх застосувати. Якщо оновлення недоступні, слід мінімізувати одночасний доступ до кешу fscache, переглянути журнали системи на предмет помилок, пов’язаних із кешуванням, та пріоритезувати оновлення систем, що використовують цей функціонал.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки