Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en kernel de Linux (CVE-2023-52576)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-416 Utilización después de liberación
Fecha de publicación:
02/03/2024
Última modificación:
08/04/2025

Descripción

En el kernel de Linux, se resolvió la siguiente vulnerabilidad: x86/mm, kexec, ima: utilice memblock_free_late() desde ima_free_kexec_buffer(). El código que llama a ima_free_kexec_buffer() se ejecuta mucho después de que el asignador de memblock ya se haya eliminado, lo que podría provocar un Úselo después de forma gratuita en memblock_isolate_range(). Con KASAN o KFENCE, este Use After Free resultará en un ERROR de la tarea inactiva y un posterior pánico en el kernel. Cambie ima_free_kexec_buffer() a memblock_free_late() para evitar ese error.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:linux:linux_kernel:*:*:*:*:*:*:*:* 5.13 (incluyendo) 6.1.56 (excluyendo)
cpe:2.3:o:linux:linux_kernel:*:*:*:*:*:*:*:* 6.2 (incluyendo) 6.5.6 (excluyendo)
cpe:2.3:o:linux:linux_kernel:6.6:rc1:*:*:*:*:*:*
cpe:2.3:o:linux:linux_kernel:6.6:rc2:*:*:*:*:*:*