Uscita del modulo LKRG 0.7 per la protezione contro lo sfruttamento delle vulnerabilità nel kernel Linux

Progetto Openwall ha pubblicato rilascio del modulo del kernel LKRG 0.7 (Linux Kernel Runtime Guard), che fornisce la rilevazione di modifiche non autorizzate al kernel in esecuzione (verifica dell'integrità) o tentativi di modifica dei privilegi dei processi utente (rilevazione di exploit). Il modulo è adatto sia per la protezione contro exploit già noti per il kernel Linux (ad esempio, in situazioni in cui è problematico aggiornare il kernel), sia per contrastare exploit per vulnerabilità ancora sconosciute. È possibile leggere informazioni sulle caratteristiche di LKRG nel primo annuncio del progetto.

Tra le novità nella nuova versione:

  • È stata effettuata la rifattorizzazione del codice per garantire il supporto di diverse architetture CPU. È stato aggiunto il supporto iniziale per l'architettura ARM64;
  • È stata garantita la compatibilità con i kernel Linux 5.1 e 5.2, oltre ai kernel compilati senza includere nelle opzioni di build del kernel CONFIG_DYNAMIC_DEBUG,
    CONFIG_ACPI e CONFIG_STACKTRACE, e con i kernel compilati con l'opzione CONFIG_STATIC_USERMODEHELPER. È stato aggiunto il supporto sperimentale per i kernel del progetto grsecurity;
  • È stata modificata significativamente la logica di inizializzazione;
  • Nel sottosistema di verifica dell'integrità è stata reintegrata l'auto-hashing (self-hashing) e risolto uno stato di race nel motore delle etichette di salto (*_JUMP_LABEL), che portava a un blocco reciproco durante l'inizializzazione insieme a eventi di caricamento o scaricamento di altri moduli;
  • Nel codice di rilevazione degli exploit sono stati aggiunti i nuovi sysctl lkrg.smep_panic (attivo per impostazione predefinita) e lkrg.umh_lock (disattivato per impostazione predefinita), aggiunte ulteriori verifiche sul bit SMEP/WP, modificata la logica per il monitoraggio dei nuovi task nel sistema, rivista la logica interna di sincronizzazione con le risorse dei task, è stato aggiunto il supporto per OverlayFS e messo nell'elenco bianco Ubuntu Apport.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster