CVE-2024-45004: Уразливість у ядрі Linux, пов’язана з витоком ключа шифрування

Виправлено уразливість CVE-2024-45004 у ядрі Linux, що дозволяла витікати ключ шифрування блобу при експорті довірених ключів на основі DCP.
CVE-2024-45004CVSS 5.5Linux

CVE-2024-45004: Уразливість у ядрі Linux, пов’язана з витоком ключа шифрування

Виправлено уразливість CVE-2024-45004 у ядрі Linux, що дозволяла витікати ключ шифрування блобу при експорті довірених ключів на основі DCP.

CVSS
5.5 MEDIUM
EPSS
1.09%
Активно використовується
немає в KEV
Продукт
linux kernel

Що відомо

У ядрі Linux виправлено уразливість, що дозволяла витікати ключ шифрування блобу (BEK) при повторному експорті довіреного ключа на основі DCP. Проблема виникала через модифікацію поля блобу з відкритим текстом ключа, що могло призвести до розкриття BEK користувацькому простору.

Бізнес-вплив

Ця уразливість середньої критичності може призвести до розкриття ключа шифрування, що потенційно ставить під загрозу конфіденційність захищених даних у системах на базі Linux. Вона проявляється рідко, переважно при імпорті та повторному експорті довірених ключів, тому вплив на більшість користувачів обмежений. Однак для організацій, що використовують DCP-базовані довірені ключі, важливо врахувати ризики витоку ключів.

Рекомендовані дії адміністратора

Рекомендується оновити ядро Linux до версії з виправленням цієї уразливості. Якщо оновлення наразі неможливе, слід обмежити операції імпорту та повторного експорту довірених DCP-базованих ключів, переглянути журнали безпеки на предмет підозрілої активності та зменшити експозицію систем, що використовують такі ключі. Загалом, слід регулярно перевіряти оновлення від постачальника та впроваджувати рекомендовані патчі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки