2021年11月8日,亚信安(ān)全CERT监控到Linux Kernel官方发布了安(ān)全更新(xīn),修复了Linux Kernel TIPC遠(yuǎn)程代码执行漏洞(CVE-2021-43267)。在Linux 5.14.16之前的Linux内核net/tipc/crypto.c中(zhōng)发现的漏洞,由于其透明进程间通信 (TIPC) 功能(néng)对用(yòng)户提供的MSG_CRYPTO消息类型大小(xiǎo)验证不足,导致Linux内核中(zhōng)的越界写入,从而导致攻击者利用(yòng)该漏洞堆溢出实现本地或遠(yuǎn)程代码执行。目前CVSS 3.0评分(fēn)為(wèi)9.8分(fēn),状态為(wèi)严重,亚信安(ān)全CERT建议使用(yòng)Linux的客户尽快自查所使用(yòng)Linux kernel版本并修复漏洞。
TIPC(Transparent Inter Process Communication)是一种专门為(wèi)集群内通信而设计的协议。它可(kě)以配置為(wèi)通过UDP或直接通过以太网传输消息。消息传递是顺序保证、无丢失和流控制的。延迟时间比任何其他(tā)已知协议都短,且最大吞吐量可(kě)与TCP相媲美。
CVE-2021-43267 :Linux Kernel TIPC遠(yuǎn)程代码执行漏洞
5.10-rc1 < Linux Kernel < 5.14.16
目前官方已发布Linux Kernel的安(ān)全修复版本,请及时更新(xīn)到安(ān)全版本:
Linux Kernel 5.14.16
https://cdn.kernel.org/pub/linux/kernel/v5.x/ChangeLog-5.14.16
https://github.com/torvalds/linux/commit/fa40d9734a57bcbfa79a280189799f76c88f7bb0