Podatność w podsystemie fou (Foo-over-UDP) jądra Linux polega na możliwości użycia niezainicjowanej zmiennej grc przed jej przypisaniem wartości. Sklasyfikowana jako CRITICAL z wynikiem CVSS 9.8, może prowadzić do poważnych konsekwencji dla integralności i dostępności systemu.
▸ Pokaż oryginał (EN)
In the Linux kernel, the following vulnerability has been resolved: fou: fix initialization of grc The grc must be initialize first. There can be a condition where if fou is NULL, goto out will be executed and grc would be used uninitialized.
W module fou jądra Linux zmienna grc nie była inicjalizowana przed potencjalnym wykonaniem skoku 'goto out', który mógł nastąpić w sytuacji gdy wskaźnik fou miał wartość NULL. W takim przypadku kod kontynuował działanie z użyciem niezainicjowanej zmiennej grc, co jest klasycznym przypadkiem błędu CWE-908 (use of uninitialized resource). Poprawka wymusza inicjalizację zmiennej grc na początku funkcji, eliminując ryzyko jej użycia w niezdefiniowanym stanie.
Atakujący może potencjalnie zdalnie wywołać nieprzewidywalne zachowanie systemu, prowadzące do ujawnienia poufnych danych, naruszenia integralności systemu lub jego niedostępności (crash jądra), ze względu na sieciową naturę modułu fou i brak wymagań uwierzytelnienia.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — łatki zostały opublikowane w repozytorium kernel.org pod adresami wskazanymi w sekcji referencji. Zaleca się aktualizację jądra do wersji zawierającej poprawkę.
Jądro Linux — konkretne wersje wskazane w referencjach producenta (commit patchy dostępne w repozytorium kernel.org)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HLinux Kernel
OSLinux5.10.2265.15.1676.10.106.1.1106.6.51
Powiązane podatności
Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty
Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP
RCE przez YAML deserialization w IBM Aspera Faspex
RCE w VMware Workspace ONE Access i Identity Manager poprzez server-side template injection
Command Injection w VMware Workspace One Access i Identity Manager