Une vulnérabilité dans le noyau Linux permettant de contourner les restrictions du mode Lockdown

Une vulnérabilité a été identifiée dans le noyau Linux (CVE-2022-21505), permettant de contourner facilement le mécanisme de protection Lockdown, qui limite l'accès de l'utilisateur root au noyau et bloque les chemins de contournement du démarrage sécurisé UEFI. Pour contourner cette protection, il est proposé d'utiliser la sous-système IMA (Integrity Measurement Architecture), destiné à vérifier l'intégrité des composants du système d'exploitation par des signatures numériques et des hachages.

En mode Lockdown, l'accès à /dev/mem, /dev/kmem, /dev/port, /proc/kcore, debugfs, au mode de débogage kprobes, à mmiotrace, tracefs, BPF, au CIS PCMCIA (Card Information Structure), à certaines interfaces ACPI et aux registres MSR du CPU est limité. Les appels à kexec_file et kexec_load sont bloqués, la mise en veille est interdite, l'utilisation de DMA pour les périphériques PCI est restreinte, l'importation de code ACPI à partir de variables EFI est interdite, et les manipulations des ports d'entrée/sortie, y compris le changement du numéro d'interruption et du port d'entrée/sortie pour le port série, sont impossibles.

Le cœur de la vulnérabilité réside dans le fait que lorsque le paramètre de démarrage « ima_appraise=log » est utilisé, un appel à kexec pour charger une nouvelle copie du noyau peut être effectué, si le mode Secure Boot n'est pas actif et que le mode Lockdown est utilisé séparément. L'IMA interdit l'activation du mode « ima_appraise » lorsque le Secure Boot est actif, mais ne prend pas en compte la possibilité d'utiliser Lockdown indépendamment de Secure Boot.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster