Sono state presentate patch per la randomizzazione degli indirizzi dello stack del kernel Linux durante le chiamate di sistema

Kees Cook, ex-amministratore di kernel.org e leader del Ubuntu Security Team, ora impiegato in Google per garantire la sicurezza di Android e ChromeOS, ha pubblicato un insieme di patch per implementare la randomizzazione degli offset nello stack del kernel durante la gestione delle chiamate di sistema. Queste patch aumentano la sicurezza del kernel modificando la posizione dello stack, rendendo gli attacchi allo stack notevolmente più difficili e meno riusciti. L'implementazione iniziale supporta i processori ARM64 e x86/x86_64.

L'idea originale della patch proviene dal progetto PaX RANDKSTACK. Nel 2019, Elena Reshetova, ingegnere della Intel, ha tentato di creare un'implementazione di questa idea adatta per l'inserimento nel kernel Linux principale. In seguito, Kees Cook ha preso in mano l'iniziativa, presentando un'implementazione comprensiva per la versione principale del kernel. Le patch sono previste per essere incluse nella versione 5.13. La modalità sarà disattivata di default. Per attivarla, sono stati proposti il parametro della riga di comando del kernel «randomize_kstack_offset=on/off» e l'impostazione CONFIG_RANDOMIZE_KSTACK_OFFSET_DEFAULT. I costi per attivare la modalità sono stimati intorno all'1% di perdita di prestazioni.

Il fulcro della protezione proposta risiede nella scelta di uno spostamento casuale dello stack ad ogni chiamata di sistema, rendendo più complicata la determinazione della disposizione dello stack in memoria, anche se si ottengono dati sugli indirizzi, poiché alla successiva chiamata di sistema l'indirizzo di base dello stack cambierà. A differenza dell'implementazione di PaX RANDKSTACK, nelle patch proposte per l'inclusione nel kernel, la randomizzazione non viene eseguita nella fase iniziale (cpu_current_top_of_stack), ma dopo la configurazione della struttura pt_regs, il che rende impossibile utilizzare metodi basati su ptrace per determinare lo spostamento randomizzato durante l'esecuzione prolungata di una chiamata di sistema.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS 🔥 Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS | ProHoster