Предложен е killswitch за спешно отключване на уязвима функционалност в ядрото на Linux

Саша Левин (Sasha Levin) от компания NVIDIA, занимаващ се с поддръжката на LTS клонове на ядрото на Linux и член на консултативния съвет на организацията Linux Foundation, подготви комплект от пачове с реализация на механизма killswitch за ядрото на Linux. Предложената функционалност позволява мигновено да се прекрати достъпът до определена функционалност на работещото ядро. Очаква се killswitch да бъде полезен за временно блокиране на уязвимости, докато бъде инсталирано обновление на ядрото с корекции.

Управлението на killswitch се осъществява чрез файла „/sys/kernel/security/killswitch/control“, който позволява настройка на прихващането на обращения към функциите на ядрото по техните имена. Например, за блокиране на уязвимостта Copy Fail е достатъчно да се запише в управляващия файл командата „engage af_alg_sendmsg -1“ за активиране на прихващането на извикването на функцията af_alg_sendmsg и вместо нейното изпълнение да се върне код на грешка „-1“.

Като имена могат да се използват всякакви символи, поддържани от подсистемата kprobes. Много от наскоро откритите сериозни уязвимости в ядрото присъстват в подсистеми, използвани от относително малък брой потребители (например, AF_ALG, ksmbd, nf_tables, vsock, ax25). За повечето потребители неудобството от спирането на работоспособността на отделни функции не може да се сравни с рисковете от работа с ядро, в което има известни непоправени уязвимости, докато бъде инсталирано решение. Механизмът killswitch е особено актуален в контекста на сегашната уязвимост Dirty Frag, експлоит за която беше публикуван преди проблемът да бъде отстранен в ядрото.

Източник: opennet.ru

Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри 🔥 Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри | ProHoster