PT-2024-7062 · Linux+7 · Linux Kernel+7
Jann Horn
·
Publicado
2024-08-18
·
Atualizado
2025-09-29
·
CVE-2024-44947
CVSS v3.1
5.5
Média
| Vetor | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
Nome do software vulnerável e versões afetadas
Versões do kernel Linux anteriores à 6.6.50
Descrição
O problema está relacionado à função
fuse notify store() no kernel do Linux, que não habilita o zeramento de páginas. Isso pode levar a um vazamento de informações, pois o conteúdo de páginas não inicializadas além do fim do arquivo pode ficar visível para o espaço do usuário por meio de mmap(). A vulnerabilidade afeta apenas sistemas que não habilitam o init-on-alloc.Recomendações
Para resolver o problema, atualize o kernel do Linux para a versão 6.6.50 ou posterior. Como solução temporária, considere habilitar o init-on-alloc por meio de
CONFIG INIT ON ALLOC DEFAULT ON=y ou do parâmetro de linha de comando do kernel correspondente para minimizar o risco de exploração.Exploit
Correção
Memory Corruption
Improper Initialization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Alt Linux
Astra Linux
Linuxmint
Linux Kernel
Red Hat
Red Os
Suse
Ubuntu