CVE-2024-2201
Vulnerability Summary
Timeline
Description
A cross-privilege Spectre v2 vulnerability allows attackers to bypass all deployed mitigations, including the recent Fine(IBT), and to leak arbitrary Linux kernel memory on Intel systems.
CVSS Metrics
- v3.1•MEDIUM•Score: 4.7CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:N/A:N
EPSS Trends
Current EPSS score: 8.49%• Percentile: 95%
Affected Systems
- alpine•xen
< 4.16.6-r0 | < 4.16.6-r0 | < 4.17.4-r0 | < 4.18.2-r0 | < 4.18.2-r0 | < 4.18.2-r0 | < 4.18.2-r0 | < 4.18.2-r0 | < 4.18.2-r0
- debian•linux
all | < 6.1.85-1 | < 6.8.9-1 | < 6.8.9-1
- debian•xen
all | < 4.17.5+23-ga4e5191dc0-1 | < 4.19.1-1 | < 4.19.1-1
- ubuntu•linux
all | < 4.4.0-256.290 | < 4.15.0-226.238 | < 5.4.0-187.207 | < 5.15.0-106.116
- ubuntu•linux-allwinner-5.19
all
- ubuntu•linux-aws
< 4.4.0-1133.139 | < 4.4.0-1171.186 | < 4.15.0-1169.182 | < 5.4.0-1127.137 | < 5.15.0-1061.67
- ubuntu•linux-aws-5.0
all
- ubuntu•linux-aws-5.11
all
- ubuntu•linux-aws-5.13
all
- ubuntu•linux-aws-5.15
< 5.15.0-1061.67~20.04.1
- ubuntu•linux-aws-5.19
all
- ubuntu•linux-aws-5.3
all
- ubuntu•linux-aws-5.4
< 5.4.0-1127.137~18.04.2
- ubuntu•linux-aws-5.8
all
- ubuntu•linux-aws-6.2
all
- ubuntu•linux-aws-6.5
< 6.5.0-1020.20~22.04.1
- ubuntu•linux-aws-fips
< 4.15.0-2108.114 | all | < 5.4.0-1127.137+fips1 | < 5.15.0-1061.67+fips1
- ubuntu•linux-aws-hwe
< 4.15.0-1169.182~16.04.1
- ubuntu•linux-azure
< 4.15.0-1178.193~14.04.1 | < 4.15.0-1178.193~16.04.1 | all | < 5.4.0-1132.139 | < 5.15.0-1063.72
- ubuntu•linux-azure-4.15
< 4.15.0-1178.193
- ubuntu•linux-azure-5.11
all
- ubuntu•linux-azure-5.13
all
- ubuntu•linux-azure-5.15
< 5.15.0-1063.72~20.04.1
- ubuntu•linux-azure-5.19
all
- ubuntu•linux-azure-5.3
all
- ubuntu•linux-azure-5.4
< 5.4.0-1132.139~18.04.1
- ubuntu•linux-azure-5.8
all
- ubuntu•linux-azure-6.2
all
- ubuntu•linux-azure-6.5
< 6.5.0-1021.22~22.04.1
- ubuntu•linux-azure-edge
all
- ubuntu•linux-azure-fde
all | < 5.15.0-1063.72.1 | all
- ubuntu•linux-azure-fde-5.15
< 5.15.0-1114.123~20.04.1
- ubuntu•linux-azure-fde-5.19
all
- ubuntu•linux-azure-fde-6.2
all
- ubuntu•linux-azure-fde-6.8
all
- ubuntu•linux-azure-fips
< 4.15.0-2087.93 | all | < 5.4.0-1132.139+fips1 | < 5.15.0-1063.72+fips1
- ubuntu•linux-bluefield
all | < 5.4.0-1087.94 | < 5.15.0-1043.45
- ubuntu•linux-fips
< 4.4.0-1102.109 | all | < 4.15.0-1124.135 | < 5.4.0-1101.111 | < 5.15.0-106.116+fips1
- ubuntu•linux-gcp
< 4.15.0-1163.180~16.04.1 | all | < 5.4.0-1131.140 | < 5.15.0-1059.67
- ubuntu•linux-gcp-4.15
< 4.15.0-1163.180
- ubuntu•linux-gcp-5.11
all
- ubuntu•linux-gcp-5.13
all
- ubuntu•linux-gcp-5.15
< 5.15.0-1059.67~20.04.1
- ubuntu•linux-gcp-5.19
all
- ubuntu•linux-gcp-5.3
all
- ubuntu•linux-gcp-5.4
< 5.4.0-1132.141~18.04.1
- ubuntu•linux-gcp-5.8
all
- ubuntu•linux-gcp-6.2
all
- ubuntu•linux-gcp-6.5
< 6.5.0-1020.20~22.04.1
- ubuntu•linux-gcp-fips
< 4.15.0-2071.76 | all | < 5.4.0-1131.140+fips1 | < 5.15.0-1059.67+fips1
Showing first 50 affected entries in server-rendered view.
References (31)
- https://www.kb.cert.org/vuls/id/155143
- https://github.com/vusec/inspectre-gadget?tab=readme-ov-file
- http://www.openwall.com/lists/oss-security/2024/04/09/15
- http://www.openwall.com/lists/oss-security/2024/05/07/7
- http://xenbits.xen.org/xsa/advisory-456.html
- https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/6QKNCPX7CJUK4I6BRGABAUQK2DMQZUCA/
- https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/D5OK6MH75S7YWD34EWW7QIZTS627RIE3/
- https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/RYAZ7P6YFJ2E3FHKAGIKHWS46KYMMTZH/
- https://www.intel.com/content/www/us/en/developer/articles/technical/software-security-guidance/advisory-guidance/branch-history-injection.htm
- https://ubuntu.com/security/CVE-2024-2201
- https://git.kernel.org/pub/scm/linux/kernel/git/torvalds/linux.git/commit/?id=2bb69f5fc72183e1c62547d900f560d0e9334925
- https://www.vusec.net/projects/native-bhi/
- https://lists.xenproject.org/archives/html/xen-announce/2024-04/msg00004.html
- https://download.vusec.net/papers/inspectre_sec24.pdf
- https://www.cve.org/CVERecord?id=CVE-2024-2201
- https://git.kernel.org/pub/scm/linux/kernel/git/torvalds/linux.git/tree/Documentation/admin-guide/kernel-parameters.txt?id=2bb69f5fc72183e1c62547d900f560d0e9334925#n6066
- https://wiki.ubuntu.com/SecurityTeam/KnowledgeBase/Native-BHI
- https://ubuntu.com/security/notices/USN-6766-1
- https://ubuntu.com/security/notices/USN-6766-2
- https://ubuntu.com/security/notices/USN-6774-1
- https://ubuntu.com/security/notices/USN-6766-3
- https://ubuntu.com/security/notices/USN-6795-1
- https://ubuntu.com/security/notices/USN-6828-1
- https://ubuntu.com/security/notices/USN-6865-1
- https://ubuntu.com/security/notices/USN-6866-1
- https://ubuntu.com/security/notices/USN-6868-1
- https://ubuntu.com/security/notices/USN-6866-2
- https://ubuntu.com/security/notices/USN-6866-3
- https://ubuntu.com/security/notices/USN-6868-2
- https://security-tracker.debian.org/tracker/CVE-2024-2201
- https://security.alpinelinux.org/vuln/CVE-2024-2201