È stata proposta una killswitch per disabilitare rapidamente la funzionalità vulnerabile nel kernel di Linux

Sasha Levin di NVIDIA, che si occupa di supportare i rami LTS del kernel Linux ed è membro del consiglio consultivo della Linux Foundation, ha preparato un insieme di patch per l'implementazione del meccanismo killswitch nel kernel Linux. Questa funzionalità proposta consente di disabilitare istantaneamente l'accesso a specifiche funzionalità del kernel in esecuzione. Si prevede che il killswitch sarà utile per bloccare temporaneamente le vulnerabilità fino all'installazione di un aggiornamento del kernel con la correzione.

Il controllo del killswitch è gestito tramite il file «/sys/kernel/security/killswitch/control», che consente di configurare l'intercettazione delle chiamate alle funzioni del kernel in base ai loro nomi. Ad esempio, per bloccare la vulnerabilità Copy Fail, è sufficiente scrivere nel file di controllo il comando «engage af_alg_sendmsg -1» per abilitare l'intercettazione della chiamata alla funzione af_alg_sendmsg e restituire, anziché eseguirla, il codice di errore «-1».

Come nomi possono essere utilizzati tutti i caratteri supportati dal sottosistema kprobes. Molte delle recenti vulnerabilità gravi trovate nel kernel sono presenti in sottosistemi utilizzati da un numero relativamente ridotto di utenti (ad esempio, AF_ALG, ksmbd, nf_tables, vsock, ax25). Per la maggior parte degli utenti, l'inconveniente di avere funzioni specifiche non funzionanti non si confronta con il rischio di operare un kernel con una vulnerabilità nota e non corretta fino all'installazione di una patch. Il meccanismo killswitch è particolarmente rilevante nel contesto della vulnerabilità odierna Dirty Frag, per cui è stato pubblicato un exploit prima che il problema fosse risolto nel kernel.

Fonte: opennet.ru

Acquista un hosting affidabile per siti con protezione DDoS, server VPS VDS 🔥 Acquista un hosting affidabile per siti con protezione DDoS, server VPS VDS | ProHoster