Vulnerabilidad en el archivo /sys/class/zram-control/hot_add en el módulo del kernel ZRAM en el directorio /dev/ en el kernel de Linux (CVE-2020-10781)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
16/09/2020
Última modificación:
07/11/2023
Descripción
Se encontró un fallo en el kernel de Linux versiones anteriores a 5.8-rc6 en el módulo del kernel ZRAM, donde un usuario con una cuenta local y la capacidad de leer el archivo /sys/class/zram-control/hot_add puede crear nodos de dispositivo ZRAM en el directorio /dev/. Esta lectura asigna memoria del kernel y no es contabilizada para un usuario que activa la creación de ese dispositivo ZRAM. Con esta vulnerabilidad, la lectura del dispositivo de manera continua puede consumir una gran cantidad de memoria del sistema y causar que el eliminador de Out-of-Memory (OOM) active y finalice procesos aleatorios del espacio de usuario, lo que posiblemente haga el sistema inoperable
Impacto
Puntuación base 3.x
5.50
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.90
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:o:linux:linux_kernel:*:*:*:*:*:*:*:* | 5.8.0 (excluyendo) | |
cpe:2.3:o:linux:linux_kernel:5.8.0:-:*:*:*:*:*:* | ||
cpe:2.3:o:linux:linux_kernel:5.8.0:rc1:*:*:*:*:*:* | ||
cpe:2.3:o:linux:linux_kernel:5.8.0:rc2:*:*:*:*:*:* | ||
cpe:2.3:o:linux:linux_kernel:5.8.0:rc3:*:*:*:*:*:* | ||
cpe:2.3:o:linux:linux_kernel:5.8.0:rc4:*:*:*:*:*:* | ||
cpe:2.3:o:linux:linux_kernel:5.8.0:rc5:*:*:*:*:*:* | ||
cpe:2.3:o:debian:debian_linux:9.0:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://bugzilla.redhat.com/show_bug.cgi?id=CVE-2020-10781
- https://git.kernel.org/pub/scm/linux/kernel/git/torvalds/linux.git/commit/?id=853eab68afc80f59f36bbdeb715e5c88c501e680
- https://lists.debian.org/debian-lts-announce/2020/09/msg00025.html
- https://www.openwall.com/lists/oss-security/2020/06/18/1