Në realizimin e thirrjes sistemore futex (fast userspace mutex) u zbulua dhe u eliminua përdorimi i memories së stack-ut pas çlirimit. Kjo, nga ana e saj, lejonte një sulmues të ekzekutonte kodin e tij në kontekstin e bërthamës, me të gjitha pasojat që rrjedhin nga kjo, nga pikëpamja e sigurisë. Vulnerabiliteti ndodhej në kodin e trajtuesit të gabimeve.
Korrigjimi Kjo vulnerabilitet u shfaq në Linux mainline më 28 janar dhe dje u përfshi në bërthamat 5.10.12, 5.4.94, 4.19.172, 4.14.218.
Gjatë diskutimit të kësaj korrigjimi u shprehën supozime se ky vulnerabilitet ekziston në të gjitha bërthamat që nga viti 2008:
https://www.openwall.com/lists/oss-security/2021/01/29/3
FWIW, ky komit ka:
Fixes: 1b7558e457ed ("futexes: fix fault handling in futex_lock_pi")
dhe ai komit tjetër është nga viti 2008. Pra, ndoshta të gjitha distribucione dhe implementime aktualisht
maintained Linux preken, përveç nëse diçka
tjetër e ka mitiguar çështjen në disa versione kernel.
Burimi: linux.org.ru
