KĂ€iv ett oleme edastanud tuuma moodulite laadimise keeldu, mille eesmĂ€rk on siht otstarbelised reeglid SELinux ĂŒhel uuritud seadmel (ei tĂ€psustata, millise seadmega on tegu ning millistes mÀÀral probleem mĂ”jutab SELinux reegleid tĂ”husates tarkvarades ja jaotustes). Moodulite blokeerimine rakendatud reeglites SELinux pĂ”hines juurdepÀÀsu piiramise teel sĂŒsteemikutsumisele finit_module, mis vĂ”imaldab laadida mooduli failist ning mida kasutatakse sellistes utiliitides nagu insmod. Sellega seoses ei kĂ€sitlenud SELinux reeglid sĂŒsteemikutsumist init_module, mis samuti vĂ”imaldab laadida tuuma mooduleid otse mĂ€lubuffrist.
Meetodi demonstreerimiseks on valmistatud eksploiteerimise prototĂŒĂŒp, mis vĂ”imaldab kĂ€itada koodi tuuma tasemel oma mooduli laadimise kaudu ja tĂ€ielikult keelata SELinuxi kaitse, kui on olemas piiratud juurdepÀÀs sĂŒsteemile SELinuxi abil.
Allikas: opennet.ru
