Ir ierosināts killswitch, lai steidzami atspējotu neaizsargātas funkcijas Linux kodolā.

NVIDIA pārstāve SaÅ”a Levina, kura uztur Linux kodola LTS atzarus un darbojas Linux Foundation konsultatÄ«vajā padomē, ir sagatavojusi ielāpu komplektu, kas ievieÅ” Linux kodola killswitch mehānismu. Ierosinātā funkcija ļauj nekavējoties atspējot noteiktas kodola funkcijas. Killswitch mehānisms ir paredzēts kā noderÄ«gs ievainojamÄ«bu Ä«slaicÄ«gai bloķēŔanai, lÄ«dz tiek instalēts kodola atjauninājums ar labojumu.

Funkciju Killswitch kontrolē fails "/sys/kernel/security/killswitch/control", kas ļauj konfigurēt kodola funkciju izsaukumu pārtverÅ”anu pēc to nosaukumiem. Piemēram, lai bloķētu kopēŔanas kļūmes ievainojamÄ«bu, vienkārÅ”i pievienojiet vadÄ«bas failam komandu "engage af_alg_sendmsg -1", lai iespējotu funkcijas izsaukuma af_alg_sendmsg pārtverÅ”anu un atgrieztu kļūdas kodu "-1".

Jebkuras rakstzÄ«mes, ko atbalsta kprobes apakÅ”sistēma, var izmantot kā nosaukumus. Daudzas no nesen atklātajām nopietnajām kodola ievainojamÄ«bām pastāv apakÅ”sistēmās, kuras izmanto relatÄ«vi neliels lietotāju skaits (piemēram, AF_ALG, ksmbd, nf_tables, vsock, ax25). Lielākajai daļai lietotāju neērtÄ«bas, kas saistÄ«tas ar funkcionalitātes zudumu noteiktās funkcijās, nav tā vērtas, lai riskētu, lietojot kodolu ar zināmu, neaizlāpÄ«tu ievainojamÄ«bu, lÄ«dz tiek instalēts ielāps. Killswitch mehānisms ir Ä«paÅ”i svarÄ«gs paÅ”reizējās Dirty Frag ievainojamÄ«bas kontekstā, kuras izmantoÅ”anas apraksts tika publicēts pirms problēmas novērÅ”anas kodolā.

Avots: opennet.ru