CVE-2024-14027
xattr: passer à CLASS(fd)
- Publié
- 9 mars 2026
- Mise à jour
- 23 mai 2026
- Attribution de CNA
- Linux
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:HFaible · 30 prochains jours
- Percentile
- 11,5 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Dans le noyau Linux, la vulnérabilité suivante a été corrigée : fs/xattr : fdput() manquant dans le chemin d’erreur de fremovexattr Dans le noyau Linux, l’appel système fremovexattr() appelle fdget() pour acquérir une référence de fichier, mais revient prématurément sans appeler fdput() lorsque strncpy_from_user() échoue sur l’argument name. Dans les processus multi-threadés où fdget() emprunte le chemin lent, cela fuit définitivement une référence de fichier par appel, épinglant la struct file et les objets noyau associés en mémoire. Un utilisateur local non privilégié peut exploiter cela pour provoquer un épuisement de la mémoire du noyau. Le problème a été corrigé par inadvertance par le commit a71874379ec8 (« xattr: switch to CLASS(fd) »).
Sources
1- CVE-2024-14027_slopExploit
Exploits pour CVE-2024-14027 créés en utilisant l'IA/Claude comme test.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.