跳到主要内容

高危

Linux kernel media:uvcvideo UVC_VS_UNDEFINED特权升级漏洞

2024-12-02 07:29:27 公开 ,2026-02-28 07:28:56 更新

  • 供应链漏洞
  • CISA KEV
  • 关键漏洞
  • CWE Top 25 (2023)
  • CWE Top 25 (2024)
  • 本地
  • 开源组件漏洞
  • 公开PoC
CWEs:
CWE-787 (Out-of-bounds Write)
SSVC:
可利用状态:已被积极利用攻击自动化:否技术影响评估:全部 2025-04-21 21:29:32

风险信息

CVSS v3.1 向量
AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS v3.1 风险值
7.8

详细信息

漏洞类型
其他
漏洞描述
Linux kernel 2.6.26到4.19.324(包括)版本、4.20到5.4.286(包括)版本、 5.5到5.10.230(包括)版本、5.11到5.15.172(包括)版本、 5.16到6.1.117(包括)版本、 6.2到6.6.61(包括)版本、 6.7到6.11.8(包括)版本、6.12 到6.12.1(包括)版本存在安全漏洞,该漏洞源于media:uvcvideo组件中UVC_VS_UNDEFINED类型帧的解析被跳过,在uvc_parse_streaming计算帧缓冲区大小时未考虑此类型,导致越界写入,可能允许物理特权升级。
修复建议
请升级到4.19.324 with commit 95edf13a48e7、5.4.286 with commit 684022f81f12、5.10.230 with commit faff5bbb2762、5.15.172 with commit 467d84dc78c9、6.1.117 with commit beced2cb09b5、6.6.61 with commit 575a562f7a3e、6.11.8 with commit 622ad10aae5f、6.12.1 with commit 1ee9d9122801、6.13-rc1 with commit ecf2b43018da或更高版本。参考链接: https://lore.kernel.org/linux-cve-announce/2024120232-CVE-2024-53104-d781@gregkh/ https://git.kernel.org/stable/c/95edf13a48e75dc2cc5b0bc57bf90d6948a22fe8 https://git.kernel.org/stable/c/684022f81f128338fe3587ec967459669a1204ae https://git.kernel.org/stable/c/faff5bbb2762c44ec7426037b3000e77a11d6773 https://git.kernel.org/stable/c/467d84dc78c9abf6b217ada22b3fdba336262e29 https://git.kernel.org/stable/c/beced2cb09b58c1243733f374c560a55382003d6 https://git.kernel.org/stable/c/575a562f7a3ec2d54ff77ab6810e3fbceef2a91d https://git.kernel.org/stable/c/622ad10aae5f5e03b7927ea95f7f32812f692bb5 https://git.kernel.org/stable/c/1ee9d9122801eb688783acd07791f2906b87cb4f https://git.kernel.org/stable/c/ecf2b43018da9579842c774b7f35dbe11b5c38dd

参考链接