Em 4 de setembro de 2020, a comunidade Linux publicou a vulnerabilidade CVE-2020-14386 no kernel do Linux. Essa falha está localizada no arquivo net/packet/af_packet.c do kernel. Invasores podem explorar essa vulnerabilidade para realizar gravações fora dos limites de memória, o que pode resultar em riscos como escalonamento não autorizado de privilégios e escape de containers.
Vulnerabilidade detectada
Número da vulnerabilidade: CVE-2020-14386
Gravidade: alta
-
Versões afetadas:
Distribuições Linux com versões de kernel posteriores à 4,6
-
Imagens ECS afetadas:
Alibaba Cloud Linux 2.1903 (anteriormente Aliyun Linux 2.1903)
CentOS 8
Red Hat Enterprise Linux 8
Debian 9/10
OpenSUSE 15
SUSE Linux Enterprise Server 12/15
Ubuntu 18.04/20.04
Detalhes
A CVE-2020-14386 é uma vulnerabilidade de corrupção de memória no módulo do kernel. Em sistemas operacionais Linux com versão de kernel posterior à 4,6, usuários sem privilégios de root e usuários de containers Kubernetes e Docker podem acionar essa falha. Invasores podem explorar a vulnerabilidade para executar gravações fora dos limites de memória, causando escalonamento não autorizado de privilégios e escape de containers.
Recomendação de segurança
Instale o patch da vulnerabilidade CVE-2020-14386 o mais breve possível.
Solução
-
Corrija e atualize a imagem Alibaba Cloud Linux 2.1903 (anteriormente Aliyun Linux 2.1903).
-
Atualize a versão do kernel usando um dos métodos abaixo:
-
Execute o comando a seguir para atualizar o kernel para uma versão com a correção desta vulnerabilidade:
yum -y install kernel-4.19.91-21.2.al7 -
Execute o comando a seguir para atualizar o kernel para a versão mais recente:
yum -y update kernel
-
-
Execute o comando a seguir para reiniciar o sistema:
reboot
NotaPara obter informações sobre atualizações de segurança do Alibaba Cloud Linux 2.1903, consulte
Avisos de Segurança do Alibaba Cloud Linux 2.1903
.
-
Para mais detalhes sobre como atualizar imagens SUSE Linux Enterprise Server, Ubuntu e Debian, acesse CVE-2020-14386,USN-4489-1: Vulnerabilidade no kernel do Linux e Security Tracker CVE-2020-14386.
Parte anunciante
Alibaba Cloud Computing Co., Ltd.