PT-2024-30744 · Linux+2 · Linux Kernel+2

Publicado

2024-08-01

·

Atualizado

2025-01-09

·

CVE-2024-43887

CVSS v3.1

4.7

Média

VetorAV:L/AC:H/PR:L/UI:N/S:U/C:N/I:N/A:H
Nome do software vulnerável e versões afetadas
Versões do kernel Linux anteriores à 6.10.0
Descrição
A vulnerabilidade está relacionada à chave estática TCP-AO no kernel do Linux. O tempo de vida da chave estática TCP-AO é o mesmo que o do último tcp ao info. Quando o soquete é destruído, o tcp ao info deixa de existir com o período de carência do RCU, enquanto o ramo estático TCP-AO ainda está em destruição diferida. Isso pode fazer com que outras CPUs vejam o tcp ao info que está morto, mas prestes a ser destruído, violando a suposição de static key fast inc not disabled(). O problema não é teórico e foi observado no bot de teste netdev.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-08026
CVE-2024-43887
USN-7154-1
USN-7154-2
USN-7155-1
USN-7156-1
USN-7196-1

Produtos afetados

Linuxmint
Linux Kernel
Ubuntu