CVE-2023-4622
Use-after-free в компоненте af_unix ядра Linux
- Опубликовано
- 6 сент. 2023 г.
- Обновлено
- 17 сент. 2026 г.
- Назначение CNA
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 47,7 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Уязвимость use-after-free в компоненте af_unix ядра Linux может быть использована для локального повышения привилегий. Функция unix_stream_sendpage() пытается добавить данные в последний skb в очереди recv узла без блокировки очереди. Таким образом, возникает состояние гонки, при котором unix_stream_sendpage() может получить доступ к skb без блокировки, в то время как он освобождается сборщиком мусора, что приводит к use-after-free. Рекомендуется обновиться до коммита 790c2f9d15b594350ae9bca7b236f2b1859de02c (или его бэкпортированных эквивалентов).
Источники
Dedicated proof-of-concept для CVE-2023-4622, содержащий код эксплойта и инструкции по использованию для воспроизведения уязвимости в затронутых системах.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.