È stata scoperta e risolta una vulnerabilità nel sistema di chiamata futex che consentiva l'esecuzione di codice utente nel contesto del kernel.

Nell'implementazione della chiamata di sistema futex (mutex utenti veloci) è stata riscontrata e corretta l'uso della memoria stack dopo il rilascio. Questo, a sua volta, consentiva a un attaccante di eseguire il proprio codice nel contesto del kernel, con tutte le conseguenze che ne derivano in termini di sicurezza. La vulnerabilità si trovava nel codice del gestore degli errori.

Correzione di questa vulnerabilità è stata introdotta nel Linux mainline il 28 gennaio ed è stata incorporata nei kernel 5.10.12, 5.4.94, 4.19.172, 4.14.218 due giorni fa.

Durante la discussione su questa correzione, è stata espressa l'ipotesi che questa vulnerabilità esista in tutti i kernel a partire dal 2008:

https://www.openwall.com/lists/oss-security/2021/01/29/3


FWIW, questo commit ha:

Fixes: 1b7558e457ed ("futexes: fix fault handling in futex_lock_pi")

e quell'altro commit è del 2008. Probabilmente tutte le distribuzioni e i deployment Linux attualmente
mantenuti sono interessati, a meno che qualcosa
non abbia mitigato il problema in alcune versioni del kernel.

Fonte: linux.org.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster