Een killswitch is voorgesteld voor het nood停止 van kwetsbare functionaliteit in de Linux-kernel

Sasha Levin van NVIDIA, die verantwoordelijk is voor het onderhoud van LTS-kernelversies van Linux en lid is van de adviesraad van de Linux Foundation, heeft een set patches voorbereid met de implementatie van het killswitch-mechanisme voor de Linux-kernel. De voorgestelde functie maakt het mogelijk om de toegang tot bepaalde functionaliteit van de draaiende kernel onmiddellijk uit te schakelen. Het wordt verwacht dat de killswitch nuttig zal zijn voor het tijdelijk blokkeren van kwetsbaarheden totdat de kernel-update met de oplossing is geïnstalleerd.

De beheersing van de killswitch gebeurt via het bestand "/sys/kernel/security/killswitch/control", waarmee je de interceptie van aanroepen naar kernelfunctionaliteiten op basis van hun namen kunt configureren. Bijvoorbeeld, om de kwetsbaarheid Copy Fail te blokkeren, hoef je alleen maar het commando "engage af_alg_sendmsg -1" in het beheersbestand te schrijven, zodat bij het aanroepen van de functie af_alg_sendmsg in plaats van uitvoering een foutcode "-1" wordt geretourneerd.

Als namen kunnen alle karakters worden gebruikt die door de kprobes-subsystemen worden ondersteund. Veel van de recent ontdekte ernstige kwetsbaarheden in de kernel bevinden zich in subsystemen die door een relatief klein aantal gebruikers worden gebruikt (bijvoorbeeld AF_ALG, ksmbd, nf_tables, vsock, ax25). Voor de meeste gebruikers weegt het ongemak door het stoppen van de werking van bepaalde functies niet op tegen het risico om met een kernel met een bekende onopgeloste kwetsbaarheid te werken totdat de oplossing is geïnstalleerd. Het killswitch-mechanisme is bijzonder relevant in de context van de huidige kwetsbaarheid Dirty Frag, waarvan de exploit eerder is gepubliceerd dan het probleem is opgelost in de kernel.

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers 🔥 Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster