PT-2025-27694 · Linux+6 · Linux Kernel+6
CVE-2025-38108
·
Publicado
2025-07-03
·
Atualizado
2026-08-25
CVSS v3.1
7.8
Alta
| Vetor | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas:
Kernel do Linux (versões afetadas não especificadas)
Descrição:
Uma condição de corrida foi identificada no componente RED (Random Early Detection) do kernel do Linux. Este problema ocorre quando o timer de perturb do SFQ (Stochastic Fairness Queuing) é acionado em um momento inadequado, permitindo um potencial underflow no tamanho da fila pai. A condição de corrida envolve a execução concorrente das funções
qdisc tree flush backlog() e qdisc put(), que pode ser explorada. Para resolver este problema, sugere-se chamar qdisc purge queue() em vez de qdisc tree flush backlog(), pois isso limpa todos os pacotes da fila antes de liberar o lock.Recomendações:
Como solução temporária, considere modificar o código para chamar
qdisc purge queue() em vez de qdisc tree flush backlog() para prevenir a condição de corrida.
Restrinja o acesso à função vulnerável red change() até que um patch esteja disponível.
Evite usar a função qdisc tree flush backlog() em conjunto com qdisc put() até que o problema seja resolvido.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.Exploit
DoS
Race Condition
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Astra Linux
Debian
Linuxmint
Linux Kernel
Red Os
Suse
Ubuntu