Veröffentlichung des LKRG-Moduls 0.9.2 zum Schutz vor der Ausnutzung von Sicherheitsanfälligkeiten im Linux-Kernel

Das Openwall-Projekt hat die Veröffentlichung des LKRG-Kernelmoduls 0.9.2 (Linux Kernel Runtime Guard) angekündigt, das zur Erkennung und Blockierung von Angriffen und zur Wahrung der Integrität der Kernelstrukturen dient. Das Modul kann beispielsweise vor unbefugten Änderungen am laufenden Kernel und vor Versuchen, die Berechtigungen von Benutzerprozessen zu ändern (Definition der Verwendung von Exploits), schützen. Das Modul eignet sich sowohl zur Absicherung gegen Exploits bereits bekannter Sicherheitsanfälligkeiten des Linux-Kernels (z. B. in Situationen, in denen ein Kernel-Update im System problematisch ist) als auch zur Abwehr von Exploits für noch unbekannte Schwachstellen. Der Code des Projekts wird unter der Lizenz GPLv2 veröffentlicht. Informationen zu den Besonderheiten der Implementierung von LKRG sind in der ersten Ankündigung des Projekts zu finden.

Zu den Neuerungen in der neuen Version gehören:

  • Kompatibilität mit Linux-Kerneln von 5.14 bis 5.16-rc sowie mit LTS-Kernel-Updates 5.4.118+, 4.19.191+ und 4.14.233+ gewährleistet.
  • Unterstützung für verschiedene Konfigurationen von CONFIG_SECCOMP hinzugefügt.
  • Unterstützung des Kernel-Parameters «nolkrg» zur Deaktivierung von LKRG beim Booten hinzugefügt.
  • Falschalarme aufgrund von Race Conditions bei der Verarbeitung von SECCOMP_FILTER_FLAG_TSYNC wurden beseitigt.
  • Die Möglichkeit zur Nutzung der Konfiguration CONFIG_HAVE_STATIC_CALL in Linux-Kerneln 5.10+ zur Blockierung von Race Conditions beim Entladen anderer Module wurde geschaffen.
  • Die Speicherung von Modulnamen im Log wurde sichergestellt, wenn sie bei Verwendung der Einstellung lkrg.block_modules=1 blockiert wurden.
  • Implementierung der Sysctl-Einstellungen in der Datei /etc/sysctl.d/01-lkrg.conf
  • Eine Konfigurationsdatei dkms.conf für das DKMS (Dynamic Kernel Module Support) System hinzugefügt, das zum Kompilieren von Drittanbieter-Modulen nach einem Kernel-Update verwendet wird.
  • Die Unterstützung für Debug-Builds und Continuous-Integration-Systeme wurde verbessert und aktualisiert.

Quelle: opennet.ru

60GB SSD 8Gb DDR4