O vulnerabilitate în XFS, care permite citirea datelor brute de pe dispozitivul de stocare.

A fost descoperită o vulnerabilitate în codul sistemului de fișiere XFS (CVE-2021-4155), care permite unui utilizator local fără privilegii să citească datele blocurilor neutilizate direct de pe dispozitivul bloc. Toate versiunile semnificative ale nucleului Linux mai vechi de 5.16, care conțin driverul XFS, sunt afectate de această problemă. Corecția a fost inclusă în versiunea 5.16, precum și în actualizările nucleelor 5.15.14, 5.10.91, 5.4.171, 4.19.225 etc. Starea formării actualizărilor cu rezolvarea problemei în distribuții poate fi urmărită pe aceste pagini: Debian, RHEL, SUSE, Fedora, Ubuntu, Arch.

Vulnerabilitatea este cauzată de comportamentul incorect al celor două ioctl(XFS_IOC_ALLOCSP) și ioctl(XFS_IOC_FREESP) specifice XFS, care sunt echivalente funcționale cu apelul de sistem fallocate() la nivel de nucleu. Când dimensiunea fișierului este crescută, fără a fi aliniată la dimensiunea blocului, ioctl XFS_IOC_ALLOCSP/XFS_IOC_FREESP nu resetează octeții rămași până la următoarea limită a blocului. Astfel, pe XFS cu o dimensiune standard a blocului de 4096 de octeți, un atacator poate citi până la 4095 de octeți din datele scrise anterior din fiecare bloc. În zonele specificate pot fi conținute datele fișierelor șterse, fișierele defragmentate, precum și fișierele cu blocuri deduplicate.

Îți poți verifica sistemul pentru a identifica problema printr-un prototip simplu de exploit. Dacă, după executarea secvenței de comenzi propuse, reușești să citești un text de Shakespeare, driverul FS este vulnerabil. Montarea inițială a partiției XFS pentru demonstrație necesită drepturi de superutilizator.

Deoarece ioctl(XFS_IOC_ALLOCSP) și ioctl(XFS_IOC_FREESP) sunt practic identice ca funcționalitate cu standardul fallocate() și singura lor diferență este scurgerea de date, prezența lor seamănă cu un backdoor. În ciuda politicii generale de a nu modifica interfețele existente în nucleu, la propunerea lui Linus, s-a decis eliminarea completă a acestor ioctl-uri în următoarea versiune.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster