Des correctifs pour la randomisation des adresses de la pile du noyau Linux lors des appels système ont été présentés

Kees Cook, ancien administrateur système en chef de kernel.org et leader de l'équipe de sécurité d'Ubuntu, maintenant employé chez Google, travaillant à la protection d'Android et de ChromeOS, a publié un ensemble de correctifs implémentant la randomisation des décalages dans la pile du noyau lors du traitement des appels système. Ces correctifs augmentent la sécurité du noyau en modifiant l'emplacement de la pile, rendant les attaques sur la pile nettement plus complexes et moins réussies. L'implémentation initiale prend en charge les processeurs ARM64 et x86/x86_64.

L'idée initiale du correctif appartient au projet PaX RANDKSTACK. En 2019, Elena Reshetova, ingénieure chez Intel, a tenté de créer une implémentation de cette idée, adaptée à l'inclusion dans le noyau Linux principal. Plus tard, l'initiative a été reprise par Kees Cook, qui a présenté une implémentation adaptée à la version principale du noyau. Ces correctifs devraient être inclus dans la version 5.13. Le mode sera désactivé par défaut. Pour l'activer, des paramètres de ligne de commande du noyau « randomize_kstack_offset=on/off » et la configuration CONFIG_RANDOMIZE_KSTACK_OFFSET_DEFAULT ont été proposés. Le coût associé à l'activation de ce mode est estimé à environ 1 % de perte de performance.

L'essence de la protection proposée réside dans le choix d'un décalage aléatoire de la pile à chaque appel système, ce qui complique la détermination de la disposition de la pile en mémoire, même en obtenant des données sur les adresses, car lors du prochain appel système, l'adresse de base de la pile changera. Contrairement à l'implémentation de PaX RANDKSTACK, dans les correctifs proposés pour inclusion dans le noyau, la randomisation est effectuée non pas à un stade initial (cpu_current_top_of_stack), mais après l'établissement de la structure pt_regs, ce qui rend impossible l'utilisation de méthodes basées sur ptrace pour déterminer le décalage randomisé lors de l'exécution d'appels système de longue durée.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster