CVE-2023-3609
Use-after-free in der net/sched-Komponente cls_u32 des Linux-Kernels
- Veröffentlicht
- 21.07.2023
- Aktualisiert
- 30.07.2026
- CNA zuweisen
- Beweise beobachtet
- 06.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 38,6 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Eine Use-after-Free-Schwachstelle in der net/sched-Komponente cls_u32 des Linux-Kernels kann ausgenutzt werden, um eine lokale Rechteausweitung zu erreichen. Wenn tcf_change_indev() fehlschlägt, gibt u32_set_parms() sofort einen Fehler zurück, nachdem der Referenzzähler in tcf_bind_filter() erhöht oder verringert wurde. Wenn ein Angreifer den Referenzzähler kontrollieren und auf null setzen kann, kann er bewirken, dass die Referenz freigegeben wird, was zu einer Use-after-Free-Schwachstelle führt. Wir empfehlen, ein Upgrade auf einen Stand nach Commit 04c55383fa5689357bcdd2c8036725a55ed632bc durchzuführen.
Quellen
1Proof-of-Concept-Exploit für CVE-2023-3609, der eine spezifische Schwachstelle in einer Linux-Kernel-Komponente demonstriert. Vorgesehen für Sicherheitsforschung und Tests.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.