Esitatud on Linuxi tuuma kuhja aadresside juhuslikkuse parandusfailid süsteemi kutsungite ajal.

Kees Cook, endine süsteemiadministraator kernel.org ja Ubuntu turteam juhi, kes töötab praegu Google'is Androidi ja ChromeOS-i turvamise nimel, on avaldanud plekitule, mis rakendab kuhjaga seotud nihkeid juhuslikkust kerneli süsteemi kutsungite töötlemise käigus. Need plekid suurendavad kerneli turvalisust, muutes muu hulgas kuhja paigutust, muudab kuhjarünnakud märkimisväärselt keerulisemaks ja vähem tõhusaks. Esialgne rakendus toetab ARM64 ja x86/x86_64 protsessoreid.

Pleki algne idee kuulub PaX RANDKSTACK projekti. 2019. aastal proovis Elena Reshetova, Intel'i insener, luua selle idee rakendust, mis sobiks Linuxi põhijuurde. Hiljem haaras initsatiivi Kees Cook, kes tõi välja rakenduse, mis sobib põhiversiooni jaoks. Pleki plaanitakse kaasata väljaandes 5.13. Režiim on vaikimisi välja lülitatud. Selle aktiveerimiseks on ettepanekud käsurea parameeter «randomize_kstack_offset=on/off» ja seadistus CONFIG_RANDOMIZE_KSTACK_OFFSET_DEFAULT. Režiimi aktiveerimisega kaasnevad kulud on hinnatud umbes 1% tootlikkuse vähenemist.

Pakutud kaitse tuum seisneb juhusliku kuhja nihke valimises iga süsteemi kutsumise korral, mis raskendab mälu kuhja paigutuse määramist, isegi saades teavet aadresside kohta, kuna järgmise süsteemi kutsumise korral kuhi põhja aadress muutub. Erinevalt PaX RANDKSTACK rakendusest viiakse pakettide rakendustes juhuslikkus ellu mitte algfaasis (cpu_current_top_of_stack), vaid pärast struktuuri pt_regs seadistamist, mis muudab võimatuks ptrace-põhiste meetodite kasutamise juhusliku nihke määramiseks pikaaegse süsteemi kutse töös.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster