Süsteemikutses futex avastati ja kõrvaldasid võimalus kasutajakoodi käivitamiseks tuuma kontekstis.

Futex (kiire kasutajapoolne mutex) süsteemikõne rakenduses avastati ja kõrvaldatakse mälusteekide kasutamine pärast vabastamist. See võimaldas ründajal täita oma koodi tuuma kontekstis, mis omakorda tõi kaasa kõik vajalikud tagajärjed, arvestades turvalisust. Haavatavus leidus veahalduri koodis.

Parandus Selle haavatavuse parandamine ilmus Linuxi põhikoodeksisse 28. jaanuaril ja jõudis paar päeva tagasi kernalitesse 5.10.12, 5.4.94, 4.19.172, 4.14.218.

Antud paranduse arutamise käigus esitati oletusi, et see haavatavus eksisteerib kõigis kernalites alates aastast 2008:

https://www.openwall.com/lists/oss-security/2021/01/29/3


FWIW, see commit sisaldab:

Parandused: 1b7558e457ed ("futexid: paranda vea käitlemine futex_lock_pi-s")

ja see teine commit on aastast 2008. Seega tõenäoliselt kõik currently
toetatud Linuxi levitused ja rakendused on mõjutatud, kui midagi
teist ei ole teinud antud probleemi mõnes kerneliversioonis.

Allikas: linux.org.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster