A fost propus un killswitch pentru deconectarea de urgență a funcționalității vulnerabile în kernelul Linux

Sasha Levin de la compania NVIDIA, care se ocupă cu întreținerea ramurilor LTS ale nucleului Linux și face parte din consiliul consultativ al organizației Linux Foundation, a pregătit un set de patch-uri cu implementarea mecanismului killswitch pentru nucleul Linux. Funcționalitatea propusă permite deconectarea instantanee a accesului la anumite funcționalități ale nucleului activ. Se presupune că killswitch va fi util pentru blocarea temporară a vulnerabilităților până la instalarea unei actualizări a nucleului care rezolvă problema.

Gestionarea killswitch-ului se face prin intermediul fișierului „/sys/kernel/security/killswitch/control”, care permite configurarea interceptării apelurilor către funcțiile nucleului după denumirea lor. De exemplu, pentru a bloca vulnerabilitatea Copy Fail, este suficient să scrieți în fișierul de control comanda „engage af_alg_sendmsg -1” pentru a activa interceptarea apelului funcției af_alg_sendmsg și, în locul executării acesteia, să returnați codul de eroare „-1”.

Ca nume pot fi folosite orice caractere acceptate de subsistemul kprobes. Multe dintre vulnerabilitățile grave descoperite recent în nucleu se află în subsisteme utilizate de un număr relativ mic de utilizatori (de exemplu, AF_ALG, ksmbd, nf_tables, vsock, ax25). Pentru majoritatea utilizatorilor, inconvenientul generat de oprirea funcționalităților individuale nu se compară cu riscul de a utiliza un nucleu cu o vulnerabilitate cunoscută și nerezolvată până la instalarea unei soluții. Mecanismul killswitch este deosebit de relevant în contextul actualei vulnerabilități Dirty Frag, exploitatul pentru care a fost publicat înainte ca problema să fie remediată în nucleu.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster