CVE-2024-53150
Linux Kernel Out-of-Bounds Read Vulnerability
Beschreibung
CVE-2024-53150 ist eine Out-of-Bounds-Read-Schwachstelle im Linux-Kernel, die den ALSA USB-Audio-Treiber betrifft. Der Fehler befindet sich in der Traversierung von Clock-Deskriptoren, bei der die bLength-Felder der USB-Deskriptoren nicht ausreichend validiert werden. Ein lokaler Angreifer mit niedrigen Privilegien kann durch ein manipuliertes USB-Geraet Speicherinhalte auslesen oder einen Denial-of-Service ausloesen. Die Schwachstelle wird mit einem CVSS v3.1-Score von 7.1 (HIGH) bewertet.
Die CISA hat CVE-2024-53150 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 30. April 2025. Der EPSS-Score von 1.0 % (77. Perzentil) zeigt, dass diese Linux-Kernel-Schwachstelle trotz der vergleichsweise niedrigen Ausnutzungswahrscheinlichkeit aktiv ausgenutzt wird. Betroffen sind zahlreiche Kernel-Versionen ueber mehrere Release-Zweige hinweg.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| debian | debian linux | 11.0 |
| linux | linux kernel | < 5.4.287; >= 5.5, < 5.10.231; >= 5.11, < 5.15.174; >= 5.16, < 6.1.120; >= 6.2, < 6.6.64; >= 6.7, < 6.11.11; >= 6.12, < 6.12.2 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:H
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:H
Referenzen
- https://git.kernel.org/stable/c/096bb5b43edf755bc4477e64004fa3a20539ec2f(Patch)
- https://git.kernel.org/stable/c/45a92cbc88e4013bfed7fd2ccab3ade45f8e896b(Patch)
- https://git.kernel.org/stable/c/74cb86e1006c5437b1d90084d22018da30fddc77(Patch)
- https://git.kernel.org/stable/c/a3dd4d63eeb452cfb064a13862fb376ab108f6a6(Patch)
- https://git.kernel.org/stable/c/a632bdcb359fd8145e86486ff8612da98e239acd(Patch)
- https://git.kernel.org/stable/c/ab011f7439d9bbfd34fd3b9cef4b2d6d952c9bb9(Patch)
- https://git.kernel.org/stable/c/da13ade87a12dd58829278bc816a61bea06a56a9(Patch)
- https://git.kernel.org/stable/c/ea0fa76f61cf8e932d1d26e6193513230816e11d(Patch)
- https://lists.debian.org/debian-lts-announce/2025/03/msg00001.html(Mailing List)
- https://lists.debian.org/debian-lts-announce/2025/03/msg00002.html(Mailing List)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2024-53150(US Government Resource)
Schwachstellentyp
CWE-125: Out-of-bounds Read
CVE-2024-53150 basiert auf CWE-125 (Out-of-bounds Read), einer Schwachstellenklasse, bei der Software Daten ausserhalb der vorgesehenen Speichergrenzen liest. Im Fall des Linux-Kernel USB-Audio-Treibers werden Clock-Deskriptoren traversiert, ohne deren bLength-Feld zu pruefen, wodurch ein manipuliertes USB-Geraet mit verkuerzten Deskriptoren den Treiber dazu bringen kann, ueber die Grenzen des Deskriptor-Puffers hinaus zu lesen.
Mehr erfahren: CWE-125 -- Out-of-bounds Read
Auswirkungsanalyse
Die Auswirkungen von CVE-2024-53150 betreffen insbesondere die Vertraulichkeit und Verfuegbarkeit des betroffenen Systems. Der CVSS-Vektor CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:H zeigt, dass der Angriff lokal (AV:L) mit niedriger Komplexitaet (AC:L) und niedrigen Privilegien (PR:L) durchfuehrbar ist. Vertraulichkeit (High): Durch den Out-of-Bounds-Read kann ein Angreifer sensible Kernel-Speicherinhalte auslesen, darunter Zeiger, Kryptografie-Schluessel oder andere sicherheitsrelevante Daten. Integritaet (None): Die Schwachstelle ermoeglicht kein Schreiben in den Speicher, sodass keine direkte Datenmanipulation moeglich ist. Verfuegbarkeit (High): Der fehlerhafte Speicherzugriff kann zu Kernel-Panics fuehren und das gesamte System zum Absturz bringen. Der EPSS-Score von 1.0 % ist zwar niedrig, doch die Aufnahme in den KEV-Katalog bestaetigt die aktive Ausnutzung dieser Schwachstelle in der Praxis.
Exploit-Reifegrad
CVE-2024-53150 weist eine bestaetigte aktive Ausnutzung auf. Die CISA hat diese Linux-Kernel-Schwachstelle in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 30. April 2025. Obwohl der EPSS-Score mit 1.0 % (77. Perzentil) vergleichsweise niedrig ist, bestaetigt der KEV-Eintrag, dass Angreifer diese Schwachstelle aktiv in der Praxis ausnutzen. Die Ausnutzung erfordert physischen Zugang ueber ein manipuliertes USB-Geraet, was das Angriffsfeld gegenueber netzwerkbasierten Schwachstellen einschraenkt, jedoch in Szenarien mit physischem Zugang -- wie bei Insider-Bedrohungen oder gezielten Angriffen -- ein reales Risiko darstellt. Der Ransomware-Status ist als Unknown klassifiziert.
Behebung
-
Kernel-Update einspielen: Aktualisieren Sie den Linux-Kernel auf eine gepatchte Version. Fuer den Kernel 5.4 ist Version 5.4.287 oder hoeher erforderlich, fuer 5.10 Version 5.10.231, fuer 5.15 Version 5.15.174, fuer 6.1 Version 6.1.120, fuer 6.6 Version 6.6.64, fuer 6.11 Version 6.11.11 und fuer 6.12 Version 6.12.2 oder hoeher.
-
USB-Geraeterichtlinien verschaerfen: Beschraenken Sie den Zugang zu USB-Ports auf autorisierte Geraete. Implementieren Sie USB-Whitelisting ueber udev-Regeln oder Endpoint-Security-Loesungen, um unbekannte USB-Geraete zu blockieren.
-
USB-Audio-Modul deaktivieren: Falls USB-Audio nicht benoetigt wird, deaktivieren Sie das snd-usb-audio Kernel-Modul durch Blacklisting (
echo "blacklist snd-usb-audio" >> /etc/modprobe.d/blacklist.conf), um die Angriffsflaeche zu reduzieren. -
Systeme auf Anomalien ueberwachen: Pruefen Sie Kernel-Logs (dmesg) auf ungewoehnliche USB-Geraeteregistrierungen und ALSA-Fehlermeldungen. Achten Sie auf unerklaerrliche Kernel-Panics, die auf Ausnutzungsversuche hindeuten koennten.
-
Physische Sicherheit staerken: Da die Schwachstelle lokalen Zugang erfordert, stellen Sie sicher, dass Server und Workstations physisch gesichert sind und USB-Ports bei Bedarf hardwareseitig deaktiviert werden.
Technische Details
CVE-2024-53150 betrifft den ALSA USB-Audio-Treiber im Linux-Kernel. Der CVSS-Vektor CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:H zeigt, dass der Angriff lokal ueber ein physisch angeschlossenes USB-Geraet erfolgt. Die Schwachstelle liegt in der Traversierung von USB-Clock-Deskriptoren, bei der die bLength-Felder der einzelnen Deskriptoren nicht gegen die erwartete Mindestlaenge validiert werden. Ein manipuliertes USB-Geraet kann Deskriptoren mit einem kuerzeren bLength-Wert als erwartet bereitstellen, wodurch der Treiber bei der Verarbeitung ueber die Grenzen des Deskriptor-Puffers hinaus liest. Dies betrifft Clock-Source-, Clock-Selector- und Clock-Multiplier-Deskriptoren der UAC2- und UAC3-Spezifikationen. Der Patch fuegt Validierungspruefungen hinzu, die die bLength gegen sizeof() der jeweiligen Deskriptortypen pruefen und bei Clock-Selector-Deskriptoren zusaetzlich die variable Array-Laenge beruecksichtigen. Betroffene Kernel-Versionen umfassen nahezu alle aktuellen Release-Zweige von 5.4 bis 6.12.
Häufig gestellte Fragen
Wird CVE-2024-53150 aktiv ausgenutzt?
Ja, die CISA hat CVE-2024-53150 in den KEV-Katalog (Known Exploited Vulnerabilities) aufgenommen, was eine bestaetigte aktive Ausnutzung bedeutet. Die Behebungsfrist wurde auf den 30. April 2025 festgesetzt.
Welche Produkte sind von CVE-2024-53150 betroffen?
Betroffen ist der Linux-Kernel in zahlreichen Versionen: Kernel 5.4 vor 5.4.287, 5.10 vor 5.10.231, 5.15 vor 5.15.174, 6.1 vor 6.1.120, 6.6 vor 6.6.64, 6.11 vor 6.11.11 und 6.12 vor 6.12.2. Auch Debian Linux 11.0 ist betroffen.
Wie behebe ich CVE-2024-53150?
Spielen Sie ein Kernel-Update auf die jeweilige gepatchte Version ein. Als sofortige Massnahme koennen Sie das snd-usb-audio Kernel-Modul deaktivieren und den physischen USB-Zugang beschraenken.
Wie schwerwiegend ist CVE-2024-53150?
Mit einem CVSS-Score von 7.1 (HIGH) ist die Schwachstelle als schwerwiegend einzustufen. Sie ermoeglicht das Auslesen von Kernel-Speicher und kann Systemabstuerze verursachen. Die Ausnutzung erfordert jedoch lokalen Zugang, was die praktische Angriffsflaeche einschraenkt.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.