CVE-2024-53197
Linux Kernel Out-of-Bounds Access Vulnerability
Beschreibung
CVE-2024-53197 ist eine Out-of-Bounds-Schreib-Schwachstelle im Linux-Kernel, die den ALSA USB-Audio-Treiber fuer Extigy- und Mbox-Geraete betrifft. Ein manipuliertes USB-Geraet kann einen bNumConfigurations-Wert liefern, der die bei der Initialisierung allokierte Puffergroesse uebersteigt, was zu Out-of-Bounds-Speicherzugriffen fuehrt. Die Schwachstelle wird mit einem CVSS v3.1-Score von 7.8 (HIGH) bewertet und kann zur Ausfuehrung beliebigen Codes mit erhoehten Privilegien missbraucht werden.
Die CISA hat CVE-2024-53197 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 30. April 2025. Der EPSS-Score von 1.58 % (81. Perzentil) deutet auf eine erhoethe Ausnutzungswahrscheinlichkeit hin. Betroffen sind Linux-Kernel-Versionen von 2.6.12 bis zu den aktuellen Release-Zweigen.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| linux | linux kernel | >= 2.6.12, < 4.19.325; >= 4.20, < 5.4.287; >= 5.5, < 5.10.231; >= 5.11, < 5.15.174; >= 5.16, < 6.1.120; >= 6.2, < 6.6.64; >= 6.7, < 6.11.11; >= 6.12, < 6.12.2 |
| debian | debian linux | 11.0 |
Referenzen
- https://git.kernel.org/stable/c/0b4ea4bfe16566b84645ded1403756a2dc4e0f19(Patch)
- https://git.kernel.org/stable/c/379d3b9799d9da953391e973b934764f01e03960(Patch)
- https://git.kernel.org/stable/c/62dc01c83fa71e10446ee4c31e0e3d5d1291e865(Patch)
- https://git.kernel.org/stable/c/920a369a9f014f10ec282fd298d0666129379f1b(Patch)
- https://git.kernel.org/stable/c/9887d859cd60727432a01564e8f91302d361b72b(Patch)
- https://git.kernel.org/stable/c/9b8460a2a7ce478e0b625af7c56d444dc24190f7(Patch)
- https://git.kernel.org/stable/c/b521b53ac6eb04e41c03f46f7fe452e4d8e9bcca(Patch)
- https://git.kernel.org/stable/c/b8f8b81dabe52b413fe9e062e8a852c48dd0680d(Patch)
- https://git.kernel.org/stable/c/b909df18ce2a998afef81d58bbd1a05dc0788c40(Patch)
- https://lists.debian.org/debian-lts-announce/2025/03/msg00001.html(Mailing List)
- https://lists.debian.org/debian-lts-announce/2025/03/msg00002.html(Mailing List)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2024-53197(US Government Resource)
Schwachstellentyp
CWE-787: Out-of-bounds Write
CVE-2024-53197 basiert auf CWE-787 (Out-of-bounds Write), einer kritischen Schwachstellenklasse, bei der Software Daten ausserhalb der vorgesehenen Speichergrenzen schreibt. Im Fall des Linux-Kernel USB-Audio-Treibers kann ein manipuliertes USB-Geraet einen ueberhoehhten bNumConfigurations-Wert angeben, der die Groesse des allokierten config-Arrays ueberschreitet und so zu unkontrollierten Schreibzugriffen im Kernel-Speicher fuehrt.
Mehr erfahren: CWE-787 -- Out-of-bounds Write
Auswirkungsanalyse
Die Auswirkungen von CVE-2024-53197 sind aufgrund der Moeglichkeit zur Codeausfuehrung im Kernel-Kontext besonders schwerwiegend. Der CVSS-Vektor CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H zeigt, dass der Angriff lokal (AV:L) mit niedriger Komplexitaet (AC:L) und niedrigen Privilegien (PR:L) durchfuehrbar ist. Vertraulichkeit (High): Durch Codeausfuehrung im Kernel-Kontext kann der Angreifer auf saemtliche Systemdaten zugreifen, einschliesslich Passwoerter, Kryptografieschluessel und vertrauliche Dateien. Integritaet (High): Der Angreifer kann Kernel-Datenstrukturen manipulieren, Rootkits installieren und Systemdateien veraendern. Verfuegbarkeit (High): Unkontrollierte Speicherschreibzugriffe koennen zu Kernel-Panics, Datenverlust und vollstaendigen Systemausfaellen fuehren. Der EPSS-Score von 1.58 % (81. Perzentil) in Kombination mit dem KEV-Eintrag bestaetigt, dass diese Schwachstelle ein reales Risiko darstellt.
Exploit-Reifegrad
CVE-2024-53197 weist eine bestaetigte aktive Ausnutzung auf. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 30. April 2025. Der EPSS-Score von 1.58 % (81. Perzentil) zeigt eine ueberdurchschnittliche Ausnutzungswahrscheinlichkeit an. Die Schwachstelle betrifft den USB-Audio-Treiber und erfordert physischen Zugang ueber ein manipuliertes USB-Geraet, was die Ausnutzung auf Szenarien mit physischem Zugang oder Insider-Bedrohungen beschraenkt. Der Ransomware-Status ist als Unknown klassifiziert, doch die Moeglichkeit zur Kernel-Level-Codeausfuehrung macht eine Ausnutzung in komplexen Angriffsszenarien plausibel.
Behebung
-
Kernel-Update einspielen: Aktualisieren Sie den Linux-Kernel auf eine gepatchte Version. Fuer Kernel 4.19 ist Version 4.19.325 oder hoeher erforderlich, fuer 5.4 Version 5.4.287, fuer 5.10 Version 5.10.231, fuer 5.15 Version 5.15.174, fuer 6.1 Version 6.1.120, fuer 6.6 Version 6.6.64, fuer 6.11 Version 6.11.11 und fuer 6.12 Version 6.12.2 oder hoeher.
-
USB-Audio-Modul deaktivieren: Falls USB-Audio-Geraete (insbesondere Extigy und Mbox) nicht benoetigt werden, deaktivieren Sie das snd-usb-audio Kernel-Modul durch Blacklisting, um die Angriffsflaeche zu eliminieren.
-
USB-Geraetezugriff beschraenken: Implementieren Sie udev-Regeln, die nur autorisierte USB-Geraete zulassen. Setzen Sie USB-Guard oder aehnliche Loesungen ein, um unbekannte Geraete automatisch zu blockieren.
-
Systemmonitoring intensivieren: Ueberwachen Sie Kernel-Logs auf ungewoehnliche USB-Geraeteregistrierungen, insbesondere fuer Audio-Geraete mit unplausiblen Konfigurationswerten. Achten Sie auf Kernel-OOPs und Panics.
-
Physische Sicherheitsmassnahmen: Sichern Sie USB-Ports physisch ab, insbesondere an oeffentlich zugaenglichen Systemen und Servern. Erwaegen Sie den Einsatz von USB-Port-Blockern.
Technische Details
CVE-2024-53197 betrifft den ALSA USB-Audio-Treiber im Linux-Kernel, spezifisch die Behandlung von Extigy- und Mbox-USB-Audio-Geraeten. Der CVSS-Vektor CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H zeigt, dass alle drei Impact-Metriken auf High gesetzt sind. Die Schwachstelle entsteht dadurch, dass ein manipuliertes USB-Geraet einen bNumConfigurations-Wert angeben kann, der den bei der initialen USB-Konfigurationsabfrage (usb_get_configuration) verwendeten Wert uebersteigt. Das allokierte dev->config-Array basiert auf dem initialen Wert, doch nachfolgende Zugriffe verwenden den manipulierten Wert, was zu Out-of-Bounds-Schreibzugriffen fuehrt. Dies tritt unter anderem in der Funktion usb_destroy_configuration auf. Da die Schreibzugriffe im Kernel-Kontext erfolgen, kann ein Angreifer durch sorgfaeltig konstruierte USB-Deskriptoren die Kernel-Integritaet kompromittieren und beliebigen Code mit Kernel-Privilegien ausfuehren. Betroffen sind Kernel-Versionen ab 2.6.12 ueber alle Release-Zweige hinweg.
Häufig gestellte Fragen
Wird CVE-2024-53197 aktiv ausgenutzt?
Ja, die CISA hat CVE-2024-53197 in den KEV-Katalog aufgenommen, was bestaetigte aktive Ausnutzung bedeutet. Die Behebungsfrist ist der 30. April 2025. Der EPSS-Score von 1.58 % liegt im 81. Perzentil.
Welche Produkte sind von CVE-2024-53197 betroffen?
Betroffen ist der Linux-Kernel von Version 2.6.12 bis zu den aktuellen Releases. Konkret muessen Kernel 4.19 auf 4.19.325, Kernel 5.4 auf 5.4.287, Kernel 5.10 auf 5.10.231, Kernel 5.15 auf 5.15.174, Kernel 6.1 auf 6.1.120, Kernel 6.6 auf 6.6.64, Kernel 6.11 auf 6.11.11 und Kernel 6.12 auf 6.12.2 aktualisiert werden. Auch Debian Linux 11.0 ist betroffen.
Wie behebe ich CVE-2024-53197?
Installieren Sie das entsprechende Kernel-Update fuer Ihre Distribution. Als Sofortmassnahme koennen Sie das snd-usb-audio Modul deaktivieren und USB-Geraetezugriffe ueber udev-Regeln einschraenken.
Wie schwerwiegend ist CVE-2024-53197?
Mit einem CVSS-Score von 7.8 (HIGH) ist die Schwachstelle als schwerwiegend einzustufen. Sie ermoeglicht die Ausfuehrung beliebigen Codes mit Kernel-Privilegien. Die Ausnutzung erfordert jedoch physischen Zugang ueber ein manipuliertes USB-Geraet.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.