PT-2024-1924 · Qemu+9 · Qemu+9

CVE-2024-26327

·

Publicado

2024-02-14

·

Atualizado

2025-12-18

CVSS v3.1

5.3

Média

VetorAV:A/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do software vulnerável e versões afetadas
Versões do QEMU de 7.1.0 a 8.2.1
Descrição
O problema está relacionado a um estouro de buffer na função register vfs() no arquivo hw/pci/pcie sriov.c do emulador de hardware QEMU. Isso ocorre quando um convidado grava NumVFs maior que TotalVFs, levando a um estouro de buffer nas implementações de VF. A exploração desse problema pode permitir que um invasor cause uma negação de serviço.
Recomendações
Para as versões 7.1.0 a 8.2.1 do QEMU, considere desativar a função register vfs() em hw/pci/pcie sriov.c como uma solução temporária até que um patch esteja disponível. Restrinja o acesso ao módulo vulnerável pcie sriov.c para minimizar o risco de exploração. Evite usar as variáveis NumVFs e TotalVFs na função register vfs() afetada até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

DoS

Memory Corruption

Heap Based Buffer Overflow

Buffer Overflow

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2024:9136
ALT-PU-2024-6223
ALT-PU-2024-6235
ALT-PU-2024-7201
AZL-61716
BDU:2024-01712
CVE-2024-26327
INFSA-2024_9136
MGASA-2024-0387
OPENSUSE-SU-2024_1103-1
RHSA-2024:9136
RHSA-2024_9136
RLSA-2024:9136
SUSE-SU-2024:1103-1
USN-6977-1

Produtos afetados

Alt Linux
Almalinux
Astra Linux
Linuxmint
Qemu
Red Hat
Red Os
Rocky Linux
Suse
Ubuntu