ModuleJail voor het blokkeren van ongebruikte Linux-kernelmodules

Jasper Nuyens, oprichter van de organisatie Linux Belgium, die een extensie heeft ontwikkeld voor het gebruik van Linux in de informatiesystemen van Tesla-auto's, heeft een eenvoudige manier voorgesteld om het aanvalsvlak van de Linux-kern te verkleinen om de kans op compromittering te verminderen, gezien de recente stijging in de detectie van gevaarlijke kwetsbaarheden door AI. Omdat vele kwetsbaarheden vaak worden gevonden in specifieke kernelmodules die beschikbaar zijn voor autoloading, maar doorgaans niet door de meeste gebruikers worden gebruikt, stelde Jasper voor om standaard ongebruikte modules in het huidige systeem of in het algemeen zelden gebruikte modules te blokkeren.

Er zijn enkele duizenden modules beschikbaar in de kernel, maar in de meeste systemen worden slechts enkele honderden gebruikt, terwijl de overige beschikbaar blijven voor installatie en potentieel kwetsbaarheden kunnen bevatten. Het idee is geïmplementeerd via een script genaamd ModuleJail, dat een lijst van de in het huidige systeem gebruikte modules bepaalt (via /proc/modules) en automatisch ongebruikte modules op een zwarte lijst plaatst. Het script is geschreven in shell, gebruikt gangbare systeemhulpmiddelen (slechts busybox is voldoende) en wordt gedistribueerd onder de GPLv3-licentie.

Het script ondersteunt uitvoering in Debian, Ubuntu, RHEL, Fedora, SUSE, AlmaLinux, Rocky Linux, Alpine en Arch Linux, en genereert als resultaat een bestand /etc/modprobe.d/modulejail-blacklist.conf, dat standaard door het systeem wordt gebruikt om de autoloading van kernelmodules uit te schakelen. Deze aanpak stelt gebruikers in staat om hun systeem preventief te beschermen, zonder het gebruik van gespecialiseerde kernelmodules of het uitvoeren van extra achtergrondprocessen voor systeemmonitoring.

Indien nodig heeft de gebruiker de mogelijkheid om modules die op dat moment niet zijn geladen, maar mogelijk nuttig zijn, op een witte lijst te plaatsen. Ook zijn profielen beschikbaar die het gebruik van de meest noodzakelijke modules voor typische systeemtoepassingen toestaan. Er zijn profielen voorgesteld zoals 'minimal' (alleen de belangrijkste modules en basisbestanden), 'conservatief' (+ typische stuurprogramma's voor servers en virtuele machines) en desktop (+ stuurprogramma's voor WiFi, Bluetooth, geluid en video).

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers 🔥 Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster