Het dreigingsmodel en de kenmerken van kwetsbaarheidsevaluaties in de Linux-kernel.

Linus Torvalds heeft een document opgenomen in de kern dat het proces voor de behandeling van beveiligingsgerelateerde fouten regelt, een dreigingsmodel definieert, uitlegt welke fouten in de kern worden beschouwd als kwetsbaarheden en de acties bespreekt met fouten die zijn ontdekt met behulp van AI. Het document is voorbereid door Willy Tarreau, de auteur van HAProxy en een ervaren ontwikkelaar van de Linux-kern, die verantwoordelijk was voor het onderhoud van verschillende stabiele takken van de kern. De basis zijn de afspraken die zijn bereikt tijdens de discussie over recent ontdekte kritieke kwetsbaarheden in de kern, die openbaar werden gemaakt vóór de publicatie van patches en waarvoor, dankzij AI, onmiddellijk werkende exploits konden worden gemaakt.

De meeste beveiligingsgerelateerde fouten dienen openbaar te worden behandeld om een zo groot mogelijke doelgroep te trekken en een optimale oplossing te vinden. Alleen urgente meldingen van gemakkelijk te exploiteren kwetsbaarheden die een bedreiging vormen voor veel gebruikers en die uitgebreide privileges of mogelijkheden bieden, worden voorgesteld voor een aparte privé-mailinglijst.

Kwetsbaarheden ontdekt met AI-assistenten dienen altijd openbaar te worden besproken, omdat dergelijke problemen vaak gelijktijdig door meerdere onderzoekers worden ontdekt. Daarbij moet in het rapport de exploit niet worden onthuld — het is voldoende om te vermelden dat deze beschikbaar is, en deze privé te overhandigen als reactie op een verzoek van de begeleider.

Er worden aparte regels beschreven voor het indienen van rapporten die zijn gemaakt met AI-assistenten. Er worden veel van dergelijke rapporten ingezonden en dankzij hen worden van tijd tot tijd fouten ontdekt in slecht beoordeelde delen van de code, maar begeleiders negeren ze vaak vanwege de lage kwaliteit en onnauwkeurigheden. De belangrijkste eisen voor rapporten die met AI-invloed zijn gemaakt zijn:

  • Bondigheid, zonder onnodige informatie en met de essentie en belangrijke details aan het begin.
  • Alleen platte tekst zonder Markdown-tags en decoratie.
  • Begrip van het dreigingsmodel en het vermelden van geverifieerde feiten (bijvoorbeeld "de fout stelt elke gebruiker in staat om CAP_NET_ADMIN te verkrijgen"), in plaats van theoretische speculaties en conjecturen over de gevolgen van de kwetsbaarheid.
  • Voordat u het rapport indient, is het essentieel om de functionaliteit van de exploit die via AI is gegenereerd grondig te testen en te bevestigen dat het probleem kan worden gereproduceerd.
  • Het inschakelen van AI voor de ontwikkeling en test van de vastgestelde oplossing voor het probleem.

Volgens de statistieken van de ondersteuningsdiensten zijn de meeste foutmeldingen die worden verzonden als oplossingen voor kwetsbaarheden, geen echte kwetsbaarheden en moeten zij als normale fouten worden behandeld. Er is een dreigingsmodel voor de Linux-kernel beschreven om kwetsbaarheden van gewone fouten te scheiden. Onder de mogelijkheden en garanties waarvan de schending als een kwetsbaarheid kan worden beschouwd bevinden zich:

  • Isolatie op gebruikersniveau: toegang tot bestanden alleen voor de eigenaar, procesgeheugen niet toegankelijk voor andere gebruikers, ptrace is verboden voor vreemde processen, isolatie van IPC en netwerkcommunicatie.
  • Bescherming op basis van capabilities: zonder CAP_SYS_ADMIN kan de kernelconfiguratie niet worden gewijzigd, het geheugen of de systeemstatus niet worden aangepast, zonder CAP_NET_ADMIN kunnen netwerkinstellingen niet worden gewijzigd of verkeer niet worden onderschept, zonder CAP_SYS_PTRACE kunnen processen van andere gebruikers niet worden gevolgd.
  • De gebruikers-id namespace (CONFIG_USER_NS) stelt niet-geprivilegieerde gebruikers in staat om hun eigen geïsoleerde omgevingen te creëren die geen invloed kunnen uitoefenen op de globale namespace, bijvoorbeeld het wijzigen van de tijd, het laden van modules en het mounten van block devices.
  • Debuginterface (\/proc\/kmsg, perf, debugfs) waarmee toegang kan worden verkregen tot vertrouwelijke informatie, zijn alleen beschikbaar na expliciete toegang door de beheerder.

Mogelijkheden die niet als kwetsbaarheden worden beschouwd:

  • Het gebruik van verouderde kernelversies.
  • Bouwen met ontwikkelaarsopties of beveiligingsverlagende opties (zoals CONFIG_NOMMU).
  • Het instellen van onveilige sysctl-instellingen, commandoregelopties, bestandsrechten, capabilities of het openen van priviliged interfaces voor niet-geprivilegieerde gebruikers (zoals schrijftoegang tot procfs en debugfs).
  • Problemen in functies die alleen zijn bedoeld voor de ontwikkeling en het debuggen van de kernel, zoals LOCKDEP, KASAN en FAULT_INJECTION, die niet bedoeld zijn om in productieconfiguraties te worden ingeschakeld.
  • Problemen met stuurprogramma's, modules en subsystemen die zich in de STAGING-sectie bevinden of als experimenteel, onveilig of niet-functioneel zijn gemarkeerd.
  • Gebruik van externe kernelmodules of onofficiële kernelforks.
  • Vereiste van overdreven privileges, zoals de noodzaak om acties uit te voeren met rootrechten of van een gebruiker met de CAP_SYS_ADMIN, CAP_NET_ADMIN, CAP_SYS_RAWIO en CAP_SYS_MODULE rechten.
  • Theoretische aanvallen die laboratoriumomstandigheden, miljarden pogingen, emulatie of hardwarewijziging vereisen, onproportionele kosten en onrealistische configuraties (bijvoorbeeld systemen met tienduizenden CPU-kernen).
  • Omzeiling van beveiligingsmechanismen (bijvoorbeeld ASLR) zonder een exploit te demonstreren. Ontbreken van argumentcontroles en foutcodes zonder aanzienlijke gevolgen.
  • Willekeurige datalekken die buiten de controle van aanvallers vallen, zoals restgegevens in foutberichten en lekken van kernadressen/wijzers zonder directe exploitatiemogelijkheid.
  • Fouten bij het koppelen van beschadigde schijfimages, als de stuurprogramma niet is geclassificeerd voor gebruik met niet-ondersteunde media. Problemen met schijfimages die worden ontdekt en verholpen via het uitvoeren van de fsck-hulpprogramma.
  • Aanvallen die fysieke toegang tot hardware, hardwaremodificatie of aansluiting van hardware-apparaten vereisen, zoals DMA-aanvalkaarten en logic analyzers, tenzij het systeem specifiek is ingesteld om zich tegen dergelijke aanvallen te beschermen (IOMMU).
  • Terugvallen in functionaliteit en prestaties die kunnen worden opgelost door het instellen van rechten en limieten.

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers 🔥 Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster