Se han presentado parches para la aleatorización de direcciones del stack del núcleo de Linux durante llamadas al sistema.

Kees Cook, exadministrador principal de kernel.org y líder del Ubuntu Security Team, que actualmente trabaja en Google para asegurar Android y ChromeOS, ha publicado un conjunto de parches que implementan la aleatorización de desplazamientos en la pila del núcleo al manejar las llamadas al sistema. Los parches mejoran la seguridad del núcleo al cambiar la disposición de la pila, lo que hace que los ataques a la pila sean significativamente más complicados y menos exitosos. La implementación inicial admite procesadores ARM64 y x86/x86_64.

La idea original del parche pertenece al proyecto PaX RANDKSTACK. En 2019, Elena Reshetova, ingeniera de Intel, intentó crear una implementación de esta idea, adecuada para ser incluida en la gama principal del núcleo de Linux. Más tarde, Kees Cook asumió la iniciativa y presentó una implementación adecuada para la versión principal del núcleo. Se planea incluir los parches en la versión 5.13. El modo estará deshabilitado por defecto. Para habilitarlo, se ofrecen el parámetro de línea de comandos del núcleo "randomize_kstack_offset=on/off" y la configuración CONFIG_RANDOMIZE_KSTACK_OFFSET_DEFAULT. Se estima que el costo por habilitar el modo es de aproximadamente un 1% de pérdida de rendimiento.

La esencia de la protección propuesta radica en elegir un desplazamiento de pila aleatorio en cada llamada al sistema, lo que dificulta la determinación de la disposición de la pila en memoria, incluso al obtener datos sobre las direcciones, ya que en la siguiente llamada al sistema la dirección base de la pila cambiará. A diferencia de la implementación de PaX RANDKSTACK, en los parches propuestos para incluir en el núcleo, la aleatorización se realiza no en la fase inicial (cpu_current_top_of_stack), sino después de establecer la estructura pt_regs, lo que imposibilita el uso de métodos basados en ptrace para determinar el desplazamiento aleatorizado durante la ejecución prolongada de una llamada al sistema.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster