CVE-2024-57952: Вразливість ядра Linux, пов’язана з обробкою зсувів директорій

Вразливість CVE-2024-57952 у Linux може приховувати файли в директоріях на 32-бітних системах. Рекомендується оновлення ядра для безпеки.
CVE-2024-57952CVSS 5.5Linux

CVE-2024-57952: Вразливість ядра Linux, пов’язана з обробкою зсувів директорій

Вразливість CVE-2024-57952 у Linux може приховувати файли в директоріях на 32-бітних системах. Рекомендується оновлення ядра для безпеки.

CVSS
5.5 MEDIUM
EPSS
11.49%
Активно використовується
немає в KEV
Продукт
linux kernel

Що відомо

У ядрі Linux виявлено та виправлено проблему, що виникає при обробці зсувів директорій на 32-бітних системах. Через помилкову логіку порівняння зсувів деякі записи директорій можуть стати недоступними для читання через readdir/getdents, хоча залишаються доступними для пошуку.

Бізнес-вплив

Ця вразливість може призвести до того, що частина файлів у директорії не відображатиметься у стандартних викликах читання директорій, що ускладнює моніторинг та управління файлами. Особливо це актуально для 32-бітних систем, де зсуви можуть швидко «обертатися». Для ІТ-операторів це означає потенційні проблеми з коректністю відображення вмісту файлових систем і можливі ускладнення у роботі додатків, що залежать від повного списку файлів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень ядра Linux від постачальника, які містять відкат проблемного коміту та виправлення для 32-бітних систем. Якщо оновлення недоступні, слід обмежити використання 32-бітних платформ або уникати сценаріїв, що можуть викликати обертання зсувів директорій. Також варто переглянути журнали системи на предмет аномалій у роботі файлової системи та пріоритезувати оновлення ядра у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки