ะ Netfilter, ะฟะพะดัะธััะตะผะต ัะดัะฐ Linux, ะธัะฟะพะปัะทัะตะผะพะน ะดะปั ัะธะปัััะฐัะธะธ ะธ ะผะพะดะธัะธะบะฐัะธะธ ัะตัะตะฒัั ะฟะฐะบะตัะพะฒ, ะฒััะฒะปะตะฝะฐ ััะทะฒะธะผะพััั (CVE ะฝะต ะฝะฐะทะฝะฐัะตะฝ), ะฟะพะทะฒะพะปัััะฐั ะปะพะบะฐะปัะฝะพะผั ะฟะพะปัะทะพะฒะฐัะตะปั ะฒัะฟะพะปะฝะธัั ะบะพะด ะฝะฐ ััะพะฒะฝะต ัะดัะฐ ะธ ะฟะพะดะฝััั ัะฒะพะธ ะฟัะธะฒะธะปะตะณะธะธ ะฒ ัะธััะตะผะต. ะััะปะตะดะพะฒะฐัะตะปัะผะธ ะฟัะพะดะตะผะพะฝัััะธัะพะฒะฐะฝ ัะบัะฟะปะพะธั, ะฟะพะทะฒะพะปะธะฒัะธะน ะปะพะบะฐะปัะฝะพะผั ะฟะพะปัะทะพะฒะฐัะตะปั ะฟะพะปััะธัั ะฟัะฐะฒะฐ root ะฒ Ubuntu 22.04 ั ัะดัะพะผ 5.15.0-39-generic. ะะทะฝะฐัะฐะปัะฝะพ ะธะฝัะพัะผะฐัะธั ะพะฑ ััะทะฒะธะผะพััะธ ะฟะปะฐะฝะธัะพะฒะฐะปะพัั ะพะฟัะฑะปะธะบะพะฒะฐัั 15 ะฐะฒะณัััะฐ, ะฝะพ ะธะท-ะทะฐ ะบะพะฟะธัะพะฒะฐะฝะธั ะฟะธััะผะฐ c ะฟัะพัะพัะธะฟะพะผ ัะบัะฟะปะพะธัะฐ ะฒ ะฟัะฑะปะธัะฝัะน ัะฟะธัะพะบ ัะฐัััะปะบะธ, ัะผะฑะฐัะณะพ ะฝะฐ ัะฐัะบัััะธะต ะธะฝัะพัะผะฐัะธะธ ะฑัะปะพ ะพัะผะตะฝะตะฝะพ.
ะัะพะฑะปะตะผะฐ ะฟัะพัะฒะปัะตััั ะฝะฐัะธะฝะฐั ั ะฒัะฟััะบะฐ ัะดัะฐ 5.8 ะธ ะฒัะทะฒะฐะฝะฐ ะฟะตัะตะฟะพะปะฝะตะฝะธะตะผ ะฑััะตัะฐ ะฒ ะบะพะดะต ะดะปั ะพะฑัะฐะฑะพัะบะธ set-ัะฟะธัะบะพะฒ ะฒ ะผะพะดัะปะต nf_tables, ะฟัะพะธะทะพัะตะดัะตะผ ะธะท-ะทะฐ ะพััััััะฒะธั ะดะพะปะถะฝัั ะฟัะพะฒะตัะพะบ ะฒ ััะฝะบัะธะธ nft_set_elem_init. ะัะธะฑะบะฐ ะฒะฝะตัะตะฝะฐ ะฒ ะธะทะผะตะฝะตะฝะธะธ, ัะฐััะธััััะตะผ ะดะพ 128 ะฑะฐะนั ะพะฑะปะฐััั ั ัะฐะฝะตะฝะธั ะดะปั ัะปะตะผะตะฝัะพะฒ ัะฟะธัะบะฐ.
ะะปั ะฟัะพะฒะตะดะตะฝะธั ะฐัะฐะบะธ ััะตะฑัะตััั ะฝะฐะปะธัะธะต ะดะพัััะฟะฐ ะบ nftables, ะบะพัะพััะน ะผะพะถะฝะพ ะฟะพะปััะธัั ะฒ ะพัะดะตะปัะฝะพะผ ัะตัะตะฒะพะผ ะฟัะพัััะฐะฝััะฒะต ะธะผัะฝ (network namespaces) ะฟัะธ ะฝะฐะปะธัะธะธ ะฟัะฐะฒ CLONE_NEWUSER, CLONE_NEWNS ะธะปะธ CLONE_NEWNET (ะฝะฐะฟัะธะผะตั, ะฟัะธ ะฒะพะทะผะพะถะฝะพััะธ ะทะฐะฟััะบะฐ ะธะทะพะปะธัะพะฒะฐะฝะฝะพะณะพ ะบะพะฝัะตะนะฝะตัะฐ). ะัะฟัะฐะฒะปะตะฝะธะต ะฟะพะบะฐ ะฝะตะดะพัััะฟะฝะพ. ะะปั ะฑะปะพะบะธัะพะฒะฐะฝะธั ัะบัะฟะปัะฐัะฐัะธะธ ััะทะฒะธะผะพััะธ ะฒ ะพะฑััะฝัั
ัะธััะตะผะฐั
ัะปะตะดัะตั ัะฑะตะดะธัััั ะฒ ะพัะบะปััะตะฝะธะธ ะฒะพะทะผะพะถะฝะพััะธ ัะพะทะดะฐะฝะธั ะฟัะพัััะฐะฝััะฒ ะธะผัะฝ ะฝะตะฟัะธะฒะธะปะตะณะธัะพะฒะฐะฝะฝัะผะธ ะฟะพะปัะทะพะฒะฐัะตะปัะผะธ (ยซsudo sysctl -w kernel.unprivileged_userns_clone=0ยป).
เปเบซเบผเปเบเบเปเปเบกเบนเบ: opennet.ru