Sono stati presentati patch per la randomizzazione degli indirizzi dello stack del kernel Linux durante le chiamate di sistema

Kees Cook, ex amministratore di sistema capo di kernel.org e leader del Team di Sicurezza di Ubuntu, attualmente in Google per garantire la protezione di Android e ChromeOS, ha pubblicato un insieme di patch con l'implementazione della randomizzazione degli offset nello stack del kernel durante l'elaborazione delle chiamate di sistema. Le patch aumentano la sicurezza del kernel modificando il posizionamento dello stack, rendendo gli attacchi allo stack significativamente più complessi e meno riusciti. L'implementazione iniziale supporta i processori ARM64 e x86/x86_64.

L'idea originale della patch proviene dal progetto PaX RANDKSTACK. Nel 2019, Elena Reshetova, ingegnere della Intel, ha cercato di creare un'implementazione di questa idea adatta per l'inclusione nel kernel Linux principale. In seguito, Kees Cook ha preso in mano l'iniziativa e ha presentato un'implementazione adatta per la versione principale del kernel. Le patch sono previste per l'inclusione nella versione 5.13. La modalità sarà disabilitata di default. Per attivarla, sono stati proposti il parametro della riga di comando del kernel «randomize_kstack_offset=on/off» e l'impostazione CONFIG_RANDOMIZE_KSTACK_OFFSET_DEFAULT. I costi associati all'attivazione della modalità sono stimati attorno all'1% di perdita di prestazioni.

Il cuore della protezione proposta risiede nella scelta di un offset casuale dello stack ad ogni chiamata di sistema, il che complica la determinazione del layout dello stack in memoria, anche ottenendo dati sugli indirizzi, poiché alla successiva chiamata di sistema l'indirizzo base dello stack cambierà. A differenza dell'implementazione PaX RANDKSTACK, nelle patch proposte per l'inclusione nel kernel, la randomizzazione avviene non nella fase iniziale (cpu_current_top_of_stack), ma dopo l'impostazione della struttura pt_regs, il che rende impossibile l'uso di metodi basati su ptrace per determinare l'offset randomizzato durante l'esecuzione di una chiamata di sistema a lungo termine.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster