Предложен е killswitch за спешно деактивиране на уязвимата функционалност в ядрото на Linux

Саша Левин (Sasha Levin) от NVIDIA, который поддерживает LTS-ветки ядра Linux и входит в консультативный совет Linux Foundation, разработал набор патчей для внедрения механизма killswitch в ядро Linux. Этот механизм позволяет мгновенно отключать доступ к определённым функциям работающего ядра. Ожидается, что killswitch будет полезен для временной блокировки уязвимостей до установки обновлений ядра с исправлениями.

Управление killswitch осуществляется через файл "/sys/kernel/security/killswitch/control", который позволяет настраивать перехват вызовов функций ядра по их именам. Например, для блокировки уязвимости Copy Fail достаточно записать в этот файл команду "engage af_alg_sendmsg -1", чтобы включить перехват вызова функции af_alg_sendmsg и вместо её выполнения вернуть код ошибки "-1".

В качестве имён могут использоваться любые символы, поддерживаемые подсистемой kprobes. Многие недавние серьёзные уязвимости в ядре обнаружены в подсистемах, которые используются относительно небольшим числом пользователей (например, AF_ALG, ksmbd, nf_tables, vsock, ax25). Для большинства пользователей неудобство от временного отказа отдельных функций не сопоставимо с риском использования ядра с известными, но неустранёнными уязвимостями до установки патчей. Механизм killswitch особенно актуален в контексте текущей уязвимости Dirty Frag, эксплоит для которой был опубликован до того, как проблема была решена в ядре.

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster