Vulnerabilidad en el kernel de Linux (CVE-2018-10938)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
27/08/2018
Última modificación:
03/10/2019
Descripción
Se ha detectado un error en el kernel de Linux presente desde v4.0-rc1 y hasta v4.13-rc4. Un paquete de red manipulado enviado de forma remota por un atacante podría forzar al kernel a entrar en un bucle infinito en la función cipso_v4_optptr() en net/ipv4/cipso_ipv4.c, lo que conduce a una denegación de servicio (DoS). Cierta configuración que no es por defecto en LSM (Linux Security Module) y NetLabel debería configurarse en un sistema antes de que un atacante pueda aprovechar este error.
Impacto
Puntuación base 3.x
5.90
Gravedad 3.x
MEDIA
Puntuación base 2.0
7.10
Gravedad 2.0
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:o:linux:linux_kernel:4.0:*:*:*:*:*:*:* | ||
cpe:2.3:o:linux:linux_kernel:4.0:rc1:*:*:*:*:*:* | ||
cpe:2.3:o:linux:linux_kernel:4.0:rc2:*:*:*:*:*:* | ||
cpe:2.3:o:linux:linux_kernel:4.0:rc3:*:*:*:*:*:* | ||
cpe:2.3:o:linux:linux_kernel:4.0:rc4:*:*:*:*:*:* | ||
cpe:2.3:o:linux:linux_kernel:4.0:rc5:*:*:*:*:*:* | ||
cpe:2.3:o:linux:linux_kernel:4.0:rc6:*:*:*:*:*:* | ||
cpe:2.3:o:linux:linux_kernel:4.0:rc7:*:*:*:*:*:* | ||
cpe:2.3:o:linux:linux_kernel:4.1:*:*:*:*:*:*:* | ||
cpe:2.3:o:linux:linux_kernel:4.1:rc1:*:*:*:*:*:* | ||
cpe:2.3:o:linux:linux_kernel:4.1:rc2:*:*:*:*:*:* | ||
cpe:2.3:o:linux:linux_kernel:4.1:rc3:*:*:*:*:*:* | ||
cpe:2.3:o:linux:linux_kernel:4.1:rc4:*:*:*:*:*:* | ||
cpe:2.3:o:linux:linux_kernel:4.1:rc5:*:*:*:*:*:* | ||
cpe:2.3:o:linux:linux_kernel:4.1:rc6:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://seclists.org/oss-sec/2018/q3/179
- http://www.securityfocus.com/bid/105154
- http://www.securitytracker.com/id/1041569
- https://bugzilla.redhat.com/show_bug.cgi?id=CVE-2018-10938
- https://git.kernel.org/pub/scm/linux/kernel/git/torvalds/linux.git/commit/?id=40413955ee265a5e42f710940ec78f5450d49149
- https://lists.debian.org/debian-lts-announce/2018/10/msg00003.html
- https://usn.ubuntu.com/3797-1/
- https://usn.ubuntu.com/3797-2/
- https://www.debian.org/security/2018/dsa-4308