O vulnerabilitate a fost descoperită în kernelul Linux (CVE-2022-21505), care permite ocolirea ușoară a mecanismului de protecție Lockdown, ce limitează accesul utilizatorului root la kernel și blochează căile de ocolire a UEFI Secure Boot. Pentru a ocoli, se propune utilizarea subsistemului IMA (Integrity Measurement Architecture) al kernelului, care este destinat verificării integrității componentelor sistemului de operare prin semnături digitale și hash-uri.
În modul lockdown, accesul la /dev/mem, /dev/kmem, /dev/port, /proc/kcore, debugfs, modul de depanare kprobes, mmiotrace, tracefs, BPF, PCMCIA CIS (Card Information Structure), anumite interfețe ACPI și registrele MSR ale CPU-ului este restricționat, iar apelurile kexec_file și kexec_load sunt blocate. De asemenea, trecerea în modul de repaus este interzisă, utilizarea DMA pentru dispozitivele PCI este limitată, importul codului ACPI din variabilele EFI este interzis, iar manipulările cu porturile de intrare/ieșire, inclusiv modificarea numărului de întrerupere și a portului de intrare/ieșire pentru portul serial, sunt interzise.
Esenta vulnerabilității este că, atunci când se utilizează parametrul de încărcare „ima_appraise=log”, este permis apelul kexec pentru a încărca o nouă copie a kernelului, dacă modul Secure Boot nu este activ și modul Lockdown este utilizat separat de acesta. IMA nu permite activarea modulului „ima_appraise” atunci când Secure Boot este activ, dar nu ia în considerare posibilitatea utilizării Lockdown separat de Secure Boot.
Sursa: opennet.ro
