CVE-2024-53104
Linux Kernel Out-of-Bounds Write Vulnerability
Beschreibung
CVE-2024-53104 ist eine Out-of-Bounds-Write-Schwachstelle im Linux-Kernel, die den UVC-Video-Treiber (uvcvideo) betrifft. Der Fehler liegt in der Funktion uvc_parse_format, die Frames vom Typ UVC_VS_UNDEFINED nicht korrekt ueberspringt, was zu Schreiboperationen ausserhalb der vorgesehenen Speichergrenzen fuehrt. Die Schwachstelle betrifft Linux-Kernel-Versionen ab 2.6.26 ueber zahlreiche Release-Zweige hinweg.
Die Schwachstelle wird mit einem CVSS v3.1-Score von 7.8 (HIGH) bewertet. Die CISA hat CVE-2024-53104 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 26. Februar 2025. Der EPSS-Score von 11.09 % (93.3. Perzentil) weist auf eine erhebliche Ausnutzungswahrscheinlichkeit hin. Patches sind fuer alle betroffenen Kernel-Versionen verfuegbar.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| debian | debian linux | 11.0 |
| linux | linux kernel | >= 2.6.26, < 4.19.324; >= 4.20, < 5.4.286; >= 5.5, < 5.10.230; >= 5.11, < 5.15.172; >= 5.16, < 6.1.117; >= 6.2, < 6.6.61; >= 6.7, < 6.11.8; >= 6.12, < 6.12.1 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://git.kernel.org/stable/c/1ee9d9122801eb688783acd07791f2906b87cb4f(Patch)
- https://git.kernel.org/stable/c/467d84dc78c9abf6b217ada22b3fdba336262e29(Patch)
- https://git.kernel.org/stable/c/575a562f7a3ec2d54ff77ab6810e3fbceef2a91d(Patch)
- https://git.kernel.org/stable/c/622ad10aae5f5e03b7927ea95f7f32812f692bb5(Patch)
- https://git.kernel.org/stable/c/684022f81f128338fe3587ec967459669a1204ae(Patch)
- https://git.kernel.org/stable/c/95edf13a48e75dc2cc5b0bc57bf90d6948a22fe8(Patch)
- https://git.kernel.org/stable/c/beced2cb09b58c1243733f374c560a55382003d6(Patch)
- https://git.kernel.org/stable/c/ecf2b43018da9579842c774b7f35dbe11b5c38dd(Patch)
- https://git.kernel.org/stable/c/faff5bbb2762c44ec7426037b3000e77a11d6773(Patch)
- https://lists.debian.org/debian-lts-announce/2025/01/msg00001.html(Mailing List)
- https://lists.debian.org/debian-lts-announce/2025/03/msg00002.html(Mailing List)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2024-53104(US Government Resource)
Schwachstellentyp
Unbekannter Schwachstellentyp
Fuer CVE-2024-53104 wurde kein spezifischer CWE-Typ offiziell zugewiesen. Technisch handelt es sich um eine Out-of-Bounds-Write-Schwachstelle (verwandt mit CWE-787), die durch fehlerhafte Groessenberechnung des Frame-Puffers im UVC-Video-Treiber entsteht. Der Parser beruecksichtigt Frames vom Typ UVC_VS_UNDEFINED nicht bei der Puffergroessenberechnung, verarbeitet diese jedoch spaeter, was zu Speicherzugriffen ausserhalb der vorgesehenen Grenzen fuehrt.
Auswirkungsanalyse
Die Auswirkungen von CVE-2024-53104 sind aufgrund der lokalen Natur des Angriffs und der Notwendigkeit niedriger Privilegien als hoch einzustufen. Der CVSS-Vektor CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H beschreibt einen lokalen Angriffsvektor mit niedriger Komplexitaet. Vertraulichkeit (Hoch): Durch den Out-of-Bounds-Write kann ein Angreifer mit niedrigen Privilegien beliebige Kernel-Daten lesen und somit vertrauliche Informationen wie Verschluesselungsschluessel oder Prozessdaten extrahieren. Integritaet (Hoch): Der Schreibzugriff ausserhalb der Puffergrenzen ermoeglicht die Manipulation von Kernel-Datenstrukturen, was zur Privilege Escalation und zur vollstaendigen Systemkontrolle fuehren kann. Verfuegbarkeit (Hoch): Die Speicherkorruption kann zu Kernel-Panics und Systemabstuerzen fuehren.
Der EPSS-Score von 11.09 % (93.3. Perzentil) unterstreicht die reale Bedrohungslage. Der Ransomware-Status ist als Unknown klassifiziert. Die weite Verbreitung des Linux-Kernels in Servern, Cloud-Infrastrukturen und eingebetteten Systemen verstaerkt die potenzielle Auswirkung erheblich.
Exploit-Reifegrad
CVE-2024-53104 weist eine signifikante Exploit-Reife auf. Die CISA hat die aktive Ausnutzung bestaetigt und die Schwachstelle in den KEV-Katalog aufgenommen. Kernel-Patches sind ueber multiple Stable-Branches verfuegbar, darunter Kernel Commit 575a562 und Kernel Commit 95edf13. Der EPSS-Score von 11.09 % (93.3. Perzentil) bestaetigt die erhoehte Ausnutzungswahrscheinlichkeit. Der Ransomware-Status ist als Unknown klassifiziert. Debian hat fuer die LTS-Version bereits Sicherheitsupdates bereitgestellt.
Behebung
-
Kernel-Update einspielen: Aktualisieren Sie den Linux-Kernel auf eine gepatchte Version. Die Fixes sind verfuegbar fuer: Kernel 4.19.324+, 5.4.286+, 5.10.230+, 5.15.172+, 6.1.117+, 6.6.61+, 6.11.8+ und 6.12.1+. Gemaess KEV-Katalog: Wenden Sie die Abhilfemassnahmen des Herstellers an oder stellen Sie die Nutzung des Produkts ein.
-
Distributions-Updates pruefen: Fuer Debian 11 LTS sind entsprechende Sicherheitsupdates verfuegbar. Pruefen Sie die Update-Kanaele Ihrer Linux-Distribution auf verfuegbare Kernel-Patches und installieren Sie diese umgehend.
-
UVC-Video-Treiber temporaer deaktivieren: Als Sofortmassnahme kann das Kernel-Modul uvcvideo auf Systemen, die keine USB-Videokameras benoetigen, per Blacklist blockiert werden: Erstellen Sie die Datei /etc/modprobe.d/blacklist-uvcvideo.conf mit dem Inhalt "blacklist uvcvideo".
-
Betroffene Systeme identifizieren: Fuehren Sie eine Bestandsaufnahme aller Linux-Systeme durch und priorisieren Sie das Patching nach Exponierung. Systeme mit physischem Zugang oder USB-Schnittstellen sollten priorisiert werden, da der Angriffsvektor lokal ist.
-
Kernel-Haertung implementieren: Aktivieren Sie Kernel-Sicherheitsmechanismen wie KASLR, SMEP und SMAP, um die Ausnutzung von Speicherkorruptionsschwachstellen generell zu erschweren.
Technische Details
CVE-2024-53104 betrifft den UVC-Video-Treiber (uvcvideo) im Linux-Kernel. Der CVSS-Vektor CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H zeigt, dass der Angriff lokal (AV:L) mit niedriger Komplexitaet (AC:L) bei niedrigen Privilegien (PR:L) und ohne Benutzerinteraktion (UI:N) durchfuehrbar ist.
Der Fehler liegt in der Funktion uvc_parse_format innerhalb des uvcvideo-Treibers. Diese Funktion parst UVC-Video-Streaming-Format-Deskriptoren, die von USB-Videokameras geliefert werden. Bei der initialen Berechnung der Puffergroesse in uvc_parse_streaming werden Frames vom Typ UVC_VS_UNDEFINED nicht beruecksichtigt. Wenn der Parser jedoch spaeter die Frame-Deskriptoren verarbeitet, werden diese undefinierten Frame-Typen mitgezaehlt, was dazu fuehrt, dass Schreiboperationen ueber die Grenzen des allokierten Puffers hinausgehen.
Der Fix besteht darin, Frames vom Typ UVC_VS_UNDEFINED in uvc_parse_format explizit zu ueberspringen, sodass die Puffergroessenberechnung und die tatsaechliche Verarbeitung konsistent sind. Der Scope bleibt unveraendert (S:U), und alle drei Impact-Metriken sind auf High gesetzt. Betroffen sind Linux-Kernel-Versionen ab 2.6.26 bis einschliesslich der jeweiligen gepatchten Versionen in den Branches 4.19.x, 5.4.x, 5.10.x, 5.15.x, 6.1.x, 6.6.x, 6.11.x und 6.12.x.
Häufig gestellte Fragen
Wird CVE-2024-53104 aktiv ausgenutzt?
Ja, CVE-2024-53104 wird aktiv ausgenutzt. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen und damit die aktive Ausnutzung in freier Wildbahn bestaetigt. Der EPSS-Score von 11.09 % (93.3. Perzentil) unterstreicht die erhebliche Ausnutzungswahrscheinlichkeit.
Welche Linux-Kernel-Versionen sind betroffen?
Betroffen sind Linux-Kernel-Versionen ab 2.6.26 ueber zahlreiche Release-Zweige: 4.19.x vor 4.19.324, 5.4.x vor 5.4.286, 5.10.x vor 5.10.230, 5.15.x vor 5.15.172, 6.1.x vor 6.1.117, 6.6.x vor 6.6.61, 6.11.x vor 6.11.8 und 6.12.x vor 6.12.1. Auch Debian 11 ist betroffen.
Wie funktioniert der Angriff auf CVE-2024-53104?
Der Angriff erfordert lokalen Zugang und niedrige Privilegien. Ein Angreifer kann ueber ein manipuliertes USB-Videogeraet oder einen manipulierten UVC-Deskriptor den Fehler im uvcvideo-Treiber ausloesen, der zu einem Out-of-Bounds-Write im Kernel-Speicher fuehrt. Dies kann zur Privilege Escalation genutzt werden.
Wie behebe ich CVE-2024-53104?
Aktualisieren Sie den Linux-Kernel auf die neueste gepatchte Version Ihres Distributionszweigs. Als temporaere Massnahme koennen Sie das uvcvideo-Kernelmodul per Blacklist deaktivieren, wenn keine USB-Videokameras benoetigt werden.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.