SELinux'i piirangute ümbersuunamine, mis on seotud Kernel'i moodulite laadimisega

Näidatud on võimalikus tuvastamine SELinuxi targeted-reeglite kohandamisest tuuma Mooduli laadimise keelamiseks, mis on rakendatav ühel uuritud seadmel (seadmest ei täpsustata, milline see on ja kui ulatuslikult see probleem mõjutab SELinuxi reegleid firmware'is ja jaotustes). Moodulite blokeerimine nimetatud SELinuxi reeglite kohaselt põhines juurdepääsulõikamisel süsteemikutsest finit_module, mis võimaldab laadida mooduli failist ning mida kasutatakse sellistes utiliitides nagu insmod. SELinuxi reeglid ei käsitlenud süsteemikutsumist init_module, mida saab samuti kasutada tuuma moodulite laadimiseks otse mälubufferist.

Meetodi demonstreerimiseks on valmistatud prototüüp eksploit, mis võimaldab täita koodi tuuma tasemel, laadides oma mooduli ja täielikult keelates SELinuxi kaitse, kui SELinuxi abil on piiratud root-juurdepääs süsteemile.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster