Вразливість у ядрі Linux: переповнення цілочисельного типу в pagemap_scan_get_args()

Виправлено вразливість CVE-2024-53107 у ядрі Linux, що пов’язана з переповненням у pagemap_scan_get_args(). Оновіть ядро для безпеки системи.
CVE-2024-53107CVSS 5.5Linux

Вразливість у ядрі Linux: переповнення цілочисельного типу в pagemap_scan_get_args()

Виправлено вразливість CVE-2024-53107 у ядрі Linux, що пов’язана з переповненням у pagemap_scan_get_args(). Оновіть ядро для безпеки системи.

CVSS
5.5 MEDIUM
EPSS
10%
Активно використовується
немає в KEV
Продукт
linux kernel

Що відомо

У ядрі Linux виправлено вразливість, пов’язану з переповненням цілочисельного типу в функції pagemap_scan_get_args() модуля fs/proc/task_mmu. Проблема виникала через некоректне множення параметра vec_len, що могло призвести до обгортання значення і потенційних помилок обробки пам’яті.

Бізнес-вплив

Ця вразливість може спричинити неправильну обробку пам’яті, що потенційно відкриває шлях до відмови в роботі системи або інших непередбачуваних наслідків. Для операторів ІТ та власників інфраструктури важливо оцінити вплив на свої системи, особливо якщо використовуються 32-бітні платформи, де ризик більший через обмеження типів даних.

Рекомендовані дії адміністратора

Рекомендується оновити ядро Linux до версії, де ця вразливість виправлена. Якщо негайне оновлення неможливе, слід обмежити доступ користувачів до відповідних системних викликів, переглянути журнали на предмет аномалій та пріоритезувати оновлення систем з урахуванням їх критичності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки