Linux'i kerneli 5.4 sisaldab patše, mis piiravad root-juurdepääsu kernelis,

Linus Torvalds v<App ja koostatud tulevase versiooni Linux'i kernelis 5.4, millega kaasneb "lockdown«, ettepanekud David Howells (töötab Red Hats) ja Matthew Garrett (Matthew Garrett, töötab Google'is) kasutaja root-juurdepääsu piiramiseks kernelile. "lockdown" funktsionaalsus on väljaspool valikuliselt laaditavat LSM-moodulit (Linux Security Module), mis loob barjääri UID 0 ja kernelis, piirates teatud madalamate tasemete funktsioone.

Kui ründaja on rünnaku tulemusel saanud käivitada koodi root-privilegidega, siis saab ta oma koodi käitada ka kernelitasemel, näiteks tuuma asendamise kaudu kexec'i või mälu lugemise/kirjutamise kaudu /dev/kmem. Sellise tegevuse kõige ilmsem tagajärg võib olla ümbersuunamine UEFI Secure Booti või konfidentsiaalsete andmete hankimine, mis on salvestatud kernelitasemel.

Alguses arendati root-juurdepääsu piiramise funktsioone konteksti raames, et tugevdada tõestatud käivitamise kaitset ning distributsioonid on juba mõnda aega kasutanud kolmandate osapoolte patše UEFI Secure Boot'i ümbersuunamise blokeerimiseks. Samas ei ole sellised piirangud peamisse kernelisse kaasatud, kuna erimeelsused nende rakendamises ja mure olemasolevate süsteemide töö rikkumise üle. "Lockdown" moodul sisaldab juba distributsioonides kasutatavaid patše, mis on kujundatud eraldi süsteemina, mis ei ole seotud UEFI Secure Boot'iga.

Lockdown-režiimis piiratakse juurdepääsu /dev/mem, /dev/kmem, /dev/port, /proc/kcore, debugfs, kprobes'i silumisrežiimi, mmiotrace, tracefs, BPF, PCMCIA CIS (Card Information Structure), mõnede ACPI liideste ja CPU MSR-registraatorite, blokeeritakse kexec_file'i ja kexec_load'i kutsed, keelatakse uinumisse minek, piiratakse DMA kasutamist PCI-seadmete jaoks, keelatakse ACPI koodi importimine EFI muutujatest,
keeratakse sisse/väljapääsu portide manipuleerimine, sealhulgas järje numbrite ja sisse/väljapääsu portide muutmine järjestikuse porta jaoks.

Vaikimisi ei ole lockdown-moodul aktiivne, see kogutakse kconfig valiku SECURITY_LOCKDOWN_LSM määramisel ja aktiveeritakse kerneliparameetri "lockdown=", juhtfaili "/sys/kernel/security/lockdown" või kogumiste valikute kaudu LOCK_DOWN_KERNEL_FORCE_*, mis võivad võtta väärtusi «integriteet» ja «konfidentsiaalsus». Esimesel juhul blokeeritakse võimalused, mis võimaldavad kasutajaruumi kaudu muuta töötavat tuuma, ja teisel juhul peab see lisaks sellele silmas, et deaktiveeritakse funktsionaalsus, mida saab kasutada konfidentsiaalse teabe tuumast väljavõtmiseks.

Oluline on märkida, et lockdown piirab ainult tuuma juurde pääsemise standardvõimalusi, kuid ei kaitse muudatuste eest, mis tekivad haavatavuste ekspluateerimise tulemusena. Muutuste blokeerimiseks töötavas tuumas ekspluateerimise rakendamisel on projekti Openwall. areneb erinev moodul LKRG (Linuxi tuuma tööaegade kaitse).

Allikas: opennet.ru

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster