Въпрос към системните администратори: какво може да е по-лошо от една уязвимост в Linux, която дава незабавен root-достъп на повечето системи, пуснати на пазара от 2017 година насам? Точно така, две такива уязвимости.
Днешната лоша новина е свързана с уязвимостта Dirty Frag, която използва механизъм, подобен на този при Copy Fail, която в момента се обсъжда активно в света на Linux.
Dirty Frag засяга практически всички инсталации на Linux, започващи от 2017 година и за нея не е имало предварително предупреждение, поради което все още не съществува пач. Очевидно това е свързано с нарушено ембарго, което разкри информация за уязвимостта, преди да бъдат подготвени поправки.
С помощта на Dirty Frag всеки локален потребител може мигновено да получи root-достъп (администраторски) на уязвима система, просто като стартира малка програма. Атаката не зависи от конкретни системни условия или време, тъй като става въпрос за обикновена логическа грешка.
Засегнати са практически всички популярни дистрибуции на Linux, издадени от 2017 г. насам, включително (но не само) текущите версии на Ubuntu (24 и 26), Arch, RHEL, OpenSUSE, CentOS Stream, Fedora и Alma.
Редакцията на изданието Tom’s Hardware дори тества WSL2 и получи root-достъп. Въпреки това Dirty Frag превъзхожда своя „родственик“ Copy Fail, тъй като към момента на написването на статията за него изобщо не съществуват пачове, което го прави изключително опасен. Дори в основната версия на ядрото на Linux изглежда няма поправки: един от колегите съобщи за успешно прилагане на експлойта на машина с CachyOS, работеща с ядро 7.0.3-1-cachyos, както и на актуализирана система Arch. Трябва внимателно да следите за актуализациите и да инсталирате кръпки на сървърите веднага щом такива станат достъпни.
За щастие, смекчаването на заплахата е доста просто и едва ли ще повлияе на работата на преобладаващото мнозинство от сървърите. За целта е достатъчно да се деактивират модулите esp4, esp6 и rxrpc. Всички те в една или друга степен са свързани с IPSec мрежи и е малко вероятно да се използват, ако машината не е IPSec клиент или сървър. Тези модули могат да се деактивират с помощта на следната команда:
sh -c "printf 'install esp4 /bin/false\ninstall esp6 /bin/false\ninstall rxrpc /bin/false\n' > /etc/modprobe.d/dirtyfrag.conf; rmmod esp4 esp6 rxrpc 2>/dev/null; true"
Причината, поради която Dirty Frag изненада всички е, че макар уязвимостта да е била съобщена на екипа разработчици на ядрото на Linux на 30 април, независима трета страна е нарушила ембаргото за разкриване на информация. На сайта не се посочват подробности, но най-добрата теория е, че това означава, че експлойтът вече се използва от злонамерени лица, което е довело до нарушаване на ембаргото. Ако искате да проверите системите си, можете да използвате:
git clone https://github.com/V4bel/dirtyfrag.git && cd dirtyfrag && gcc -O0 -Wall -o exp exp.c -lutil && ./exp
Що се отнася до техническите подробности, историята почти не се различава от Copy Fail и се основава на експлоатацията на операция с нулево копиране чрез внедряване на дескриптор на страничния кеш. Разликата е, че този път уязвимият код се намира в модулите, свързани с IPSec. Първоначалната уязвимост (xfrm-ESP Page Cache Write) беше въведена в ядрото с commit cac2661c53f3 от 2017 година и присъства в повечето дистрибуции. Тъй като AppArmor в системите Ubuntu затваря тази конкретна дупка, PoC (Proof of Concept) използва верига от втори експлойт – „RxRPC Page-Cache Write“, добавен в commit 2dc334f1a63a.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!