Se detectó y corrigió la posibilidad de ejecución de código de usuario en el contexto del núcleo en la llamada del sistema futex

En la implementación de la llamada al sistema futex (mutex de espacio de usuario rápido) se descubrió y eliminó el uso de memoria de pila después de su liberación. Esto, a su vez, permitía a un atacante ejecutar su código en el contexto del núcleo, con todas las consecuencias derivadas de ello desde el punto de vista de la seguridad. La vulnerabilidad estaba en el código del controlador de errores.

Corrección Esta vulnerabilidad apareció en la línea principal de Linux el 28 de enero y fue incorporada en los núcleos 5.10.12, 5.4.94, 4.19.172, 4.14.218 anteayer.

Durante la discusión de esta corrección, se expresó la suposición de que esta vulnerabilidad existe en todos los núcleos desde 2008:

https://www.openwall.com/lists/oss-security/2021/01/29/3


Para que conste, este commit tiene:

Fixes: 1b7558e457ed ("futexes: fix fault handling in futex_lock_pi")

y ese otro commit es de 2008. Así que probablemente todas las
distribuciones y despliegues de Linux actualmente mantenidos se ven afectados, a menos que algo
mitigara el problema en algunas versiones del núcleo.

Fuente: linux.org.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster