CVE-2024-14027
xattr: CLASS(fd) पर स्विच करें
- प्रकाशित
- 9 मार्च 2026
- अद्यतन
- 23 मई 2026
- सीएनए असाइन करना
- Linux
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:Hकम · अगले 30 दिन
- प्रतिशत
- 11.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Linux कर्नेल में, निम्नलिखित भेद्यता को हल किया गया है: fs/xattr: missing fdput() in fremovexattr error path Linux कर्नेल में, fremovexattr() syscall एक file reference प्राप्त करने के लिए fdget() को कॉल करता है, लेकिन जब strncpy_from_user() name तर्क पर विफल हो जाता है, तो यह fdput() को कॉल किए बिना ही जल्दी लौट आता है। बहु-थ्रेडेड प्रक्रियाओं में, जहाँ fdget() slow path लेता है, यह प्रति कॉल एक file reference को स्थायी रूप से लीक कर देता है, जिससे struct file और संबंधित kernel ऑब्जेक्ट मेमोरी में पिन होकर रह जाते हैं। एक बिना विशेषाधिकार वाला स्थानीय उपयोगकर्ता इसका शोषण करके कर्नेल मेमोरी समाप्ति का कारण बन सकता है। यह समस्या अनजाने में commit a71874379ec8 ("xattr: switch to CLASS(fd)") द्वारा ठीक कर दी गई थी।
स्रोत
1- CVE-2024-14027_slopएक्सप्लॉइट
CVE-2024-14027 के लिए एक्सप्लॉइट्स, AI/Claude का उपयोग करके एक परीक्षण के रूप में बनाए गए।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।