Projet Openwall publication du module du noyau (Linux Kernel Runtime Guard), permettant de détecter les modifications non autorisées du noyau en fonctionnement (vérification de l'intégrité) ou les tentatives de modification des autorisations des processus utilisateur (détection des exploits). Ce module est adapté à la protection contre les exploits déjà connus pour le noyau Linux (par exemple, dans les situations où il est problématique de mettre à jour le noyau), ainsi qu'à la résistance aux exploits pour des vulnérabilités encore inconnues. Pour en savoir plus sur les spécificités de LKRG, vous pouvez lire le .
Parmi les changements dans la nouvelle version :
- Le code a été refactorisé pour supporter différentes architectures de CPU. Un support initial pour l'architecture ARM64 a été ajouté ;
- Compatibilité assurée avec les noyaux Linux 5.1 et 5.2, ainsi qu'avec les noyaux compilés sans inclure lors de la compilation des options CONFIG_DYNAMIC_DEBUG, CONFIG_ACPI et CONFIG_STACKTRACE, et avec les noyaux compilés avec l'option CONFIG_STATIC_USERMODEHELPER. Un support expérimental pour les noyaux du projet grsecurity a été ajouté ;
La logique d'initialisation a été considérablement modifiée ; - Dans le sous-système de vérification de l'intégrité, l'auto-hachage (self-hashing) a été réactivé et un état de concurrence a été éliminé dans le moteur des labels de saut (*_JUMP_LABEL), ce qui entraîne des blocages mutuels lors de l'initialisation en même temps que des événements de chargement ou de déchargement d'autres modules ;
- Dans le code de détection des exploits, de nouveaux sysctl lkrg.smep_panic (activé par défaut) et lkrg.umh_lock (désactivé par défaut) ont été ajoutés, ainsi que des vérifications supplémentaires du bit SMEP/WP, la logique de suivi des nouvelles tâches dans le système a été modifiée, la logique interne de synchronisation avec les ressources des tâches a été retravaillée, et un support pour OverlayFS a été ajouté, inclu dans la liste blanche d'Ubuntu Apport.
- 🥇Publication du module LKRG 0.7 pour la protection contre les exploitations de vulnérabilités dans le noyau Linux | ProHoster
Source : opennet.ru
