PT-2024-8509 · Linux+9 · Linux Kernel+9
CVE-2024-35959
·
Publicado
2024-04-10
·
Atualizado
2026-08-21
CVSS v3.1
5.5
Média
| Vetor | AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H |
Nome do software vulnerável e versões afetadas
Versões do kernel Linux anteriores à 6.8.0-rc3 net next 841a9b5
Descrição
A vulnerabilidade está relacionada ao componente net/mlx5e do kernel do Linux. Quando
mlx5e priv init() falha, o fluxo de limpeza chama mlx5e selq cleanup(), que, por sua vez, chama mlx5e selq apply(), que garante que priv->state lock seja mantido usando lockdep is held(). No entanto, o state lock não é adquirido em mlx5e selq cleanup(), levando a um problema potencial. O log do kernel indica um uso suspeito de RCU, e o backtrace da pilha aponta para a função mlx5e selq apply(). A vulnerabilidade pode permitir que um invasor cause uma negação de serviço.Recomendações
Para resolver o problema, adquira o
state lock em mlx5e selq cleanup() para garantir a sincronização adequada. Como solução temporária, considere desativar a função mlx5e selq cleanup() até que um patch esteja disponível. Restrinja o acesso ao módulo mlx5e vulnerável para minimizar o risco de exploração. Evite usar a variável priv->state lock no endpoint da API afetado até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.Exploit
DoS
Improper Locking
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Almalinux
Astra Linux
Centos
Linuxmint
Linux Kernel
Red Hat
Red Os
Rocky Linux
Suse
Ubuntu