Uma nova vulnerabilidade do kernel Linux identificado como CVE-2018-14619 foi descoberto pela Red Hat Engenharia pesquisadores Florian Weimer e Ondrej Mosnacek. Mais particularmente, A falha foi encontrada no subsistema de criptografia do kernel Linux.
Detalhes técnicos CVE-2018-14619
A falha pode conceder a um usuário local o direito de travar a máquina e causar corrupção de memória, levando ao aumento de privilégios.
o “nulo skcipher” estava sendo jogado no lugar errado – quando cada af_alg_ctx foi liberado em vez de quando o aead_tfm foi liberado. Isso pode fazer com que o skcipher nulo seja liberado enquanto ainda está em uso, os pesquisadores explicaram.
A vulnerabilidade CVE-2018-14619 está localizada em Kernel Linux até 4.15-rc3 e foi classificado como crítico. Uma função do componente Crypto Subsystem foi afetada, e como resultado disso, uma vulnerabilidade de corrupção de memória aparece. O resultado de uma exploração pode levar a um impacto na confidencialidade, intergridade, e disponibilidade, pesquisadores dizer.
Parece que a vulnerabilidade foi compartilhada em 08/30/2018 na forma de um relatório de bug no Bugzilla bugzilla.redhat.com. Deve-se notar que para o CVE-2018-14619 ser acionado, é necessário acesso local, com uma única autenticação necessária para exploração. A estrutura da vulnerabilidade define uma possível faixa de preço de US $ 5k - $ 25k no momento, Pesquisadores do Bugzilla relataram.
Para mitigar a vulnerabilidade CVE-2018-14619, atualizando para a versão 4.15-rc4 é necessário. Assim que a atualização for aplicada, a vulnerabilidade é eliminada.