CVE-2024-44947
fuse: Инициализировать содержимое страницы за пределами EOF перед установкой флага uptodate
- Опубликовано
- 2 сент. 2024 г.
- Обновлено
- 11 мая 2026 г.
- Назначение CNA
- Linux
- Наблюдены доказательства
- 7 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:NНизкий · следующие 30 дней
- Процентиль
- 57,2 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
В ядре Linux устранена следующая уязвимость: fuse: инициализировать содержимое страниц за пределами EOF перед установкой флага uptodate. fuse_notify_store(), в отличие от fuse_do_readpage(), не включает обнуление страниц (поскольку она может использоваться для изменения частичного содержимого страниц). Поэтому fuse_notify_store() должна более тщательно полностью инициализировать содержимое страниц (включая части страницы, находящиеся за пределами конца файла) перед пометкой страницы как uptodate. Текущий код может оставить содержимое страниц за пределами EOF неинициализированным, что делает это неинициализированное содержимое страниц видимым для пользовательского пространства через mmap(). Это утечка информации, но она затрагивает только системы, в которых не включена инициализация при выделении (через CONFIG_INIT_ON_ALLOC_DEFAULT_ON=y или соответствующий параметр командной строки ядра).
Источники
1Эксплойт-доказательство концепции для утечки информации FUSE в ядре Linux (CVE-2024-44947), демонстрирующий раскрытие памяти за пределами EOF через mmap и включающий анализ дампа памяти.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.