CVE-2024-44947
fuse: uptodate सेट करने से पहले EOF से परे पेज सामग्री प्रारंभ करें
- प्रकाशित
- 2 सित॰ 2024
- अद्यतन
- 11 मई 2026
- सीएनए असाइन करना
- Linux
- साक्ष्य देखे गए
- 7 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 57.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Linux कर्नेल में, निम्नलिखित भेद्यता हल की गई है: fuse: uptodate सेट करने से पहले beyond-EOF पृष्ठ सामग्री को आरंभ करें fuse_notify_store(), fuse_do_readpage() के विपरीत, पृष्ठ शून्यीकरण सक्षम नहीं करता है (क्योंकि इसका उपयोग आंशिक पृष्ठ सामग्री को बदलने के लिए किया जा सकता है)। इसलिए fuse_notify_store() को पृष्ठ को uptodate चिह्नित करने से पहले पृष्ठ सामग्री (फ़ाइल के अंत से परे पृष्ठ के हिस्सों सहित) को पूरी तरह से आरंभ करने में अधिक सावधानी बरतनी चाहिए। वर्तमान कोड beyond-EOF पृष्ठ सामग्री को अनारंभित छोड़ सकता है, जो इन अनारंभित पृष्ठ सामग्री को mmap() के माध्यम से उपयोगकर्ता स्थान को दृश्यमान बनाता है। यह एक सूचना रिसाव है, लेकिन केवल उन सिस्टमों को प्रभावित करता है जो init-on-alloc सक्षम नहीं करते हैं (CONFIG_INIT_ON_ALLOC_DEFAULT_ON=y या संबंधित कर्नेल कमांड लाइन पैरामीटर के माध्यम से)।
स्रोत
1लिनक्स कर्नेल FUSE सूचना रिसाव (CVE-2024-44947) के लिए प्रूफ-ऑफ-कॉन्सेप्ट शोषण, mmap के माध्यम से EOF से परे मेमोरी प्रकटीकरण का प्रदर्शन और मेमोरी डंप विश्लेषण शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।