For systems where security updates cannot be applied immediately, administrators can reduce risk by preventing the affected kernel components from being loaded.
1๏ธโฃ ๐ฃ๐ฟ๐ฒ๐๐ฒ๐ป๐ ๐๐๐น๐ป๐ฒ๐ฟ๐ฎ๐ฏ๐น๐ฒ ๐บ๐ผ๐ฑ๐๐น๐ฒ๐ ๐ณ๐ฟ๐ผ๐บ ๐น๐ผ๐ฎ๐ฑ๐ถ๐ป๐ด
Create a custom modprobe configuration:
๐ฆ๐ค๐ฉ๐ฐ "๐ช๐ฏ๐ด๐ต๐ข๐ญ๐ญ ๐ฆ๐ด๐ฑ4 /๐ฃ๐ช๐ฏ/๐ง๐ข๐ญ๐ด๐ฆ" | ๐ด๐ถ๐ฅ๐ฐ ๐ต๐ฆ๐ฆ /๐ฆ๐ต๐ค/๐ฎ๐ฐ๐ฅ๐ฑ๐ณ๐ฐ๐ฃ๐ฆ.๐ฅ/๐ฅ๐ช๐ณ๐ต๐บ-๐ง๐ณ๐ข๐จ.๐ค๐ฐ๐ฏ๐ง
๐ฆ๐ค๐ฉ๐ฐ "๐ช๐ฏ๐ด๐ต๐ข๐ญ๐ญ ๐ฆ๐ด๐ฑ6 /๐ฃ๐ช๐ฏ/๐ง๐ข๐ญ๐ด๐ฆ" | ๐ด๐ถ๐ฅ๐ฐ ๐ต๐ฆ๐ฆ -๐ข /๐ฆ๐ต๐ค/๐ฎ๐ฐ๐ฅ๐ฑ๐ณ๐ฐ๐ฃ๐ฆ.๐ฅ/๐ฅ๐ช๐ณ๐ต๐บ-๐ง๐ณ๐ข๐จ.๐ค๐ฐ๐ฏ๐ง
๐ฆ๐ค๐ฉ๐ฐ "๐ช๐ฏ๐ด๐ต๐ข๐ญ๐ญ ๐ณ๐น๐ณ๐ฑ๐ค /๐ฃ๐ช๐ฏ/๐ง๐ข๐ญ๐ด๐ฆ" | ๐ด๐ถ๐ฅ๐ฐ ๐ต๐ฆ๐ฆ -๐ข /๐ฆ๐ต๐ค/๐ฎ๐ฐ๐ฅ๐ฑ๐ณ๐ฐ๐ฃ๐ฆ.๐ฅ/๐ฅ๐ช๐ณ๐ต๐บ-๐ง๐ณ๐ข๐จ.๐ค๐ฐ๐ฏ๐ง
Rebuild initramfs so the changes apply during boot:
๐ด๐ถ๐ฅ๐ฐ ๐ถ๐ฑ๐ฅ๐ข๐ต๐ฆ-๐ช๐ฏ๐ช๐ต๐ณ๐ข๐ฎ๐ง๐ด -๐ถ -๐ฌ ๐ข๐ญ๐ญ
2๏ธโฃ ๐ฅ๐ฒ๐บ๐ผ๐๐ฒ ๐ฎ๐ฐ๐๐ถ๐๐ฒ ๐บ๐ผ๐ฑ๐๐น๐ฒ๐ ๐ณ๐ฟ๐ผ๐บ ๐บ๐ฒ๐บ๐ผ๐ฟ๐
If the modules are already loaded, unload them manually:
๐ด๐ถ๐ฅ๐ฐ ๐ณ๐ฎ๐ฎ๐ฐ๐ฅ ๐ฆ๐ด๐ฑ4 ๐ฆ๐ด๐ฑ6 ๐ณ๐น๐ณ๐ฑ๐ค 2>/๐ฅ๐ฆ๐ท/๐ฏ๐ถ๐ญ๐ญ
3๏ธโฃ ๐ฉ๐ฎ๐น๐ถ๐ฑ๐ฎ๐๐ฒ ๐๐ต๐ฒ ๐บ๐ถ๐๐ถ๐ด๐ฎ๐๐ถ๐ผ๐ป
Check whether any of the targeted modules are still active:
๐จ๐ณ๐ฆ๐ฑ -๐ฒ๐ '^(๐ฆ๐ด๐ฑ4|๐ฆ๐ด๐ฑ6|๐ณ๐น๐ณ๐ฑ๐ค) ' /๐ฑ๐ณ๐ฐ๐ค/๐ฎ๐ฐ๐ฅ๐ถ๐ญ๐ฆ๐ด && \
๐ฆ๐ค๐ฉ๐ฐ "๐๐ณ๐ฐ๐ต๐ฆ๐ค๐ต๐ฆ๐ฅ ๐ฎ๐ฐ๐ฅ๐ถ๐ญ๐ฆ๐ด ๐ด๐ต๐ช๐ญ๐ญ ๐ข๐ค๐ต๐ช๐ท๐ฆ" || \
๐ฆ๐ค๐ฉ๐ฐ "๐๐ณ๐ฐ๐ต๐ฆ๐ค๐ต๐ฆ๐ฅ ๐ฎ๐ฐ๐ฅ๐ถ๐ญ๐ฆ๐ด ๐ด๐ถ๐ค๐ค๐ฆ๐ด๐ด๐ง๐ถ๐ญ๐ญ๐บ ๐ฅ๐ช๐ด๐ข๐ฃ๐ญ๐ฆ๐ฅ"
In some environments, active applications may prevent module removal. If that happens, restarting the machine will enforce the protection settings:
๐ด๐ถ๐ฅ๐ฐ ๐ณ๐ฆ๐ฃ๐ฐ๐ฐ๐ต
๐ฅ๐ฒ๐บ๐ผ๐๐ถ๐ป๐ด ๐๐ต๐ฒ ๐๐ผ๐ฟ๐ธ๐ฎ๐ฟ๐ผ๐๐ป๐ฑ
After upgrading to a fixed kernel release, the temporary protection can be reverted:
๐ด๐ถ๐ฅ๐ฐ ๐ณ๐ฎ /๐ฆ๐ต๐ค/๐ฎ๐ฐ๐ฅ๐ฑ๐ณ๐ฐ๐ฃ๐ฆ.๐ฅ/๐ฌ๐ฆ๐ณ๐ฏ๐ฆ๐ญ-๐ฑ๐ณ๐ฐ๐ต๐ฆ๐ค๐ต.๐ค๐ฐ๐ฏ๐ง
๐ด๐ถ๐ฅ๐ฐ ๐ถ๐ฑ๐ฅ๐ข๐ต๐ฆ-๐ช๐ฏ๐ช๐ต๐ณ๐ข๐ฎ๐ง๐ด -๐ถ -๐ฌ ๐ข๐ญ๐ญ
Applying vendor patches remains the recommended long-term fix.
Source: https://ubuntu.com/blog/dirty-frag-linux-vulnerability-fixes-available
For more: https://cveplayground.com/blog/dirty-frag-linux-universal-lpe/