INFSA-2025:15785: Устранение уязвимостей kernel
Информация о бюллетене
Идентификатор: INFSA-2025:15785
Тип: устранение уязвимостей
Дата публикации: 2025-09-19 16:13:57 UTC
Информация о пакете
Пакет kernel содержит ядро Linux — основу любой операционной системы Linux.
Описание уязвимостей
- CVE-2025-38350
Уязвимость подсистемы net/sched ядра Linux, а именно реализации qdisc (sch_cbs) шейпера на основе кредитов (Credit-Based Shaper — CBS), связана с использованием памяти после освобождения. Уязвимость возникает из-за того, что функция сброса qdisc CBS (qdisc_reset_queue()) сбрасывает только внутреннюю очередь, но не сбрасывает рекурсивно дочернюю qdisc. В результате возникает несоответствие длины очереди (qlen) между CBS и её дочерними элементами во время сброса интерфейса, что в конечном итоге может позволить нарушителю вызвать использование памяти после освобождения на родительском планировщике HFSC. Эксплуатация уязвимости может позволить нарушителю выполнить произвольный код или вызывать отказ в обслуживании.
- CVE-2025-38392
Уязвимость компонента idpf ядра операционной системы Linux связана с ошибками использования памяти после её освобождения. Эксплуатация уязвимости может позволить нарушителю вызвать отказ в обслуживании.
- CVE-2025-38449
Уязвимость функции dma_buf_vmap() ядра операционной системы Linux связана некорректной блокировкой ресурсов. Эксплуатация уязвимости может позволить нарушителю вызвать отказ в обслуживании.
- CVE-2023-53125
Уязвимость подсистемы net: usb: smsc75xx ядра Linux связана с утечкой содержимого памяти ядра из-за того, что длина пакета, полученная из данных skb, может превышать фактическую длину буфера сокета. Эксплуатация уязвимости может привести к потенциальному нарушению конфиденциальности или целостности данных.
Уровень опасности
CVE | Оценка CVSS 2.0 | Оценка CVSS 3.x | Оценка CVSS 4.0 |
---|---|---|---|
NIST — CVE-2023-53125
|
нет информации | 7.5 | нет информации |
NIST — CVE-2025-38350
|
нет информации | 7.0 | нет информации |
NIST — CVE-2025-38392
|
нет информации | 7.3 | нет информации |
NIST — CVE-2025-38449
|
нет информации | 7.3 | нет информации |
Обновлённые пакеты