CVE: - CVE-2023-33951 別名: - ZDI-23-707 - ZDI-CAN-20110 バグタイトル: - CVE-2023-33951 - kernel: vmwgfx: 情報開示脆弱性につながる競合条件 報告日: - 2023-06-28 12:16 UTC 修正日: - 2023-09-06 08:30 UTC 製品およびコンポーネント: - 製品: Security Response - コンポーネント: vulnerability OS: - Linux 優先度: - medium 説明: - Linux カーネルの vmwgfx ドライバーに競合条件脆弱性が見つかりました。この脆弱性により、ローカル攻撃者は影響を受ける Linux Kernel のインストールにおいて機密情報を開示することができます。攻撃者がこの脆弱性を悪用するためには、まず対象システム上で高権限のコードを実行する能力を取得する必要があります。具体的な欠陥は GEM オブジェクトの処理部分に存在し、オブジェクトに対する操作実行時に適切なロックが行われないため、攻撃者はカーネルのコンテキストで情報を開示するためにこの脆弱性を悪用することができます。 アップストリーム修正: - 修正へのリンク 対象となる Red Hat Enterprise Linux バージョンおよび RHSA 参照: - Red Hat Enterprise Linux 9: RHSA-2023-6583 参照 - Red Hat Enterprise Linux 8: RHSA-2023-6901 参照, RHSA-2023-7077 参照 - Red Hat Enterprise Linux 8.8 Extended Update Support: RHSA-2024-1404 参照 - Red Hat Enterprise Linux 9.2 Extended Update Support: RHSA-2024-4823 参照, RHSA-2024-4831 参照