vhost/vsock:始终初始化 seqpacket_allow(CVE-2024-43873)

admin 2024-08-23 00:38:52 Ali_nvd 来源:ZONE.CI 全球网 0 阅读模式
vhost/vsock:始终初始化 seqpacket_allow(CVE-2024-43873)

CVE编号

CVE-2024-43873

利用情况

暂无

补丁情况

N/A

披露时间

2024-08-21
漏洞描述
在Linux内核中,已经解决了以下漏洞:vhost/vsock:始终初始化seqpacket_allow关于seqpacket_allow存在两个问题:1. 当套接字创建时,seqpacket_allow没有被初始化。因此,如果特性从未设置过,那么它将读取未初始化的值。2. 如果设置了VIRTIO_VSOCK_F_SEQPACKET然后又清除了它,那么seqpacket_allow将不会被适当地清除(我所知道的应用通常不会这样做,但这是合法的,并且没有办法确定是否有人依赖于此)。修复方案:- 在分配后初始化seqpacket_allow- 在set_features中无条件地设置它
解决建议
建议您更新当前系统或软件至最新版,完成漏洞的修复。
参考链接
https://git.kernel.org/stable/c/1e1fdcbdde3b7663e5d8faeb2245b9b151417d22
https://git.kernel.org/stable/c/3062cb100787a9ddf45de30004b962035cd497fb
https://git.kernel.org/stable/c/30bd4593669443ac58515e23557dc8cef70d8582
https://git.kernel.org/stable/c/ea558f10fb05a6503c6e655a1b7d81fdf8e5924c
https://git.kernel.org/stable/c/eab96e8716cbfc2834b54f71cc9501ad4eec963b
受影响软件情况
# 类型 厂商 产品 版本 影响面
1
运行在以下环境
系统 debian_11 linux * Up to (excluding) 5.10.223-1
CVSS3评分 N/A
  • 攻击路径 N/A
  • 攻击复杂度 N/A
  • 权限要求 N/A
  • 影响范围 N/A
  • 用户交互 N/A
  • 可用性 N/A
  • 保密性 N/A
  • 完整性 N/A
N/A
CWE-ID 漏洞类型
- avd.aliyun.com
weinxin
版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
评论:0   参与:  0