Se ha detectado una vulnerabilidad en el núcleo de Linux (CVE-2022-21505) que permite eludir fácilmente el mecanismo de protección Lockdown, que restringe el acceso del usuario root al núcleo y bloquea las rutas de elusión del UEFI Secure Boot. Para eludirlo, se sugiere utilizar la subsistema del núcleo IMA (Integrity Measurement Architecture), diseñado para verificar la integridad de los componentes del sistema operativo mediante firmas digitales y hashes.
En el modo lockdown se restringe el acceso a /dev/mem, /dev/kmem, /dev/port, /proc/kcore, debugfs, el modo de depuración kprobes, mmiotrace, tracefs, BPF, PCMCIA CIS (Card Information Structure), algunas interfaces ACPI y los registros MSR de la CPU, se bloquean las llamadas kexec_file y kexec_load, se prohíbe la entrada en modo de suspensión, se limita el uso de DMA para dispositivos PCI, se prohíbe la importación de código ACPI desde variables EFI, y no se permiten manipulaciones con los puertos de entrada/salida, incluyendo el cambio del número de interrupción y el puerto de entrada/salida para el puerto serie.
La esencia de la vulnerabilidad radica en que, al utilizar el parámetro de arranque 'ima_appraise=log', se permite llamar a kexec para cargar una nueva copia del núcleo, si el modo Secure Boot no está activo y el modo Lockdown se utiliza de forma aislada. IMA no permite habilitar el modo 'ima_appraise' cuando Secure Boot está activo, pero no considera la posibilidad de usar Lockdown por separado de Secure Boot.
Fuente: opennet.ru
