Обновить

В ядре Linux выявлены две уязвимости:

CVE-2023-35001 уязвимость в модуле nf_tables, позволяющая локальному пользователю выполнить свой код на уровне ядра. Уявзимость вызвана некорректными манипуляциями с указателем при обработке выражений nft_byteorder , которые могут привести к обращению к области памяти за пределами конца массива. Для эксплуатации требуется наличие прав CAP_NET_ADMIN. Проблема проявляется начиная с ядра 3.13 и пока устранена только в форме патча.

CVE-2023-1829 уязвимость в классификаторе трафика tcindex, входящем в состав подсистемы QoS (Quality of service) ядра Linux. Уязвимость позволяет локальному пользователю выполнить код с правами ядра Linux. Возможность эксплуатации уязвимости продемонстрирована в Ubuntu. Проблема вызвана отсутствием проверки существования объекта до выполнения операции по очистке связанной с ним памяти, что приводит к двойному вызову функции free(). Проблема решена через удаление модуля tcindex из ядра, начиная с ветки 6.3. В пакете с ядром для Ubuntu и Debian уязвимость устранена в апреле. В качестве обходного пути защиты можно запретить автоматическую загрузку модуля cls_tcindex, добавив файл /etc/modprobe.d/blacklist-tcindex.conf со строкой "blacklist cls_tcindex".

Источник: OpenNET.

Рейтинг0
Комментарии0

Найм умирает. Может, теперь делать свой продукт не такая уж плохая идея?

Последнее время у меня странное состояние. Что-то между усталостью и выгоранием. Старый мир разработки буквально уходит из-под ног, а новый еще до конца не отстроился и можно только догадываться каким он будет. Непонятно, какие навыки будут иметь ценность через год, как теперь оценивать собственную работу и куда вообще двигаться дальше.

И чем больше я на это смотрю, тем чаще думаю: возможно, в текущих реалиях делать свой продукт уже не такая рискованная идея, как казалось раньше.

Найм умирает. Может, теперь делать свой продукт не такая уж плохая идея?

Публикации