Proponowane killswitch dla natychmiastowego wyłączenia podatnej funkcjonalności w jądrze Linux

Sasha Levin z firmy NVIDIA, zajmujący się wsparciem gałęzi LTS jądra Linux i członek doradczego comité Linux Foundation, przygotował zestaw poprawek implementujących mechanizm killswitch dla jądra Linux. Proponowana funkcja pozwala na natychmiastowe wyłączenie dostępu do określonej funkcjonalności działającego jądra. Zakłada się, że killswitch będzie użyteczny do tymczasowego blokowania luk bezpieczeństwa do czasu zainstalowania aktualizacji jądra z poprawką.

Zarządzanie killswitch odbywa się przez plik „/sys/kernel/security/killswitch/control”, który umożliwia skonfigurowanie przechwytywania wywołań funkcji jądra po ich nazwach. Na przykład, aby zablokować lukę Copy Fail, wystarczy wpisać w pliku sterującym polecenie „engage af_alg_sendmsg -1”, aby włączyć przechwytywanie wywołania funkcji af_alg_sendmsg i zamiast jej wykonania zwrócić kod błędu „-1”.

Jako nazwy można używać dowolnych znaków obsługiwanych przez podsystem kprobes. Wiele z niedawno odkrytych poważnych luk w jądrze znajduje się w podsystemach używanych przez stosunkowo niewielką liczbę użytkowników (na przykład AF_ALG, ksmbd, nf_tables, vsock, ax25). Dla większości użytkowników niedogodności związane z zaprzestaniem działania poszczególnych funkcji nie mogą się równać z ryzykiem korzystania z jądra z znanymi, niepoprawionymi lukami do momentu zainstalowania poprawki. Mechanizm killswitch jest szczególnie istotny w kontekście dzisiejszej luki Dirty Frag, exploit do której został opublikowany wcześniej, niż problem został rozwiązany w jądrze.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster