PT-2025-40200 · Linux+1 · Linux Kernel+1

Publicado

2025-07-11

·

Atualizado

2025-11-19

·

CVE-2023-53493

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Kernel Linux (versões afetadas não especificadas)
Descrição Existe uma falha no componente qaic do kernel Linux relacionada à verificação de limites insuficiente dentro da função decode message(). O problema origina-se da falta de validação adequada dos tamanhos das mensagens e dos cabeçalhos, o que pode levar à corrupção de memória durante o processo de decodificação. Especificamente, o patch aborda essas questões copiando a verificação de limites de encode message() para decode message(), garantindo espaço suficiente para os cabeçalhos e evitando cálculos de tamanho negativos. Ele também inclui verificações para impedir que o trans hdr->len fique abaixo de um tamanho mínimo e utiliza size add() para prevenir overflows de inteiros. A função decode passthrough() é particularmente suscetível à corrupção de memória caso essas verificações não estejam implementadas.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Integer Overflow

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-16122
CVE-2023-53493
SUSE-SU-2025:03600-1
SUSE-SU-2025:03634-1
SUSE-SU-2025:20851-1
SUSE-SU-2025:20861-1
SUSE-SU-2025:20870-1
SUSE-SU-2025:20898-1
SUSE-SU-2025:3751-1
SUSE-SU-2025:4057-1
SUSE-SU-2025:4132-1
SUSE-SU-2025:4141-1

Produtos afetados

Linux Kernel
Suse