Problemet me pastimin e çelësave të enkriptimit të diskut nga RAM kur Linux kalon në modalitetin e pritjes

Gjatë portimit të mjetit cryptsetup-suspend për NixOS, u identifikua një gabim në nën sistemin e enkriptimit të disqeve LUKS (Linux Unified Key Setup), i cili bërë që, duke filluar nga bërthama Linux 6.9 (komiteti problematik), lëshuar në maj 2024, të ndalonte pastrimin e çelësave të enkriptimit nga memorie kur sistemi kalon në modin e pritjes.

Mjeti cryptsetup-suspend pĂ«rdoret nĂ« Debian pĂ«r bllokimin automatik tĂ« partit LUKS pĂ«rpara kalimit nĂ« modin e fjetjes. Supozohet se nĂ« rast tĂ« vjedhjes sĂ« notebook-ut, tĂ« cilin e kaloni nĂ« modin e fjetjes, sulmuesi do tĂ« shkĂ«putet nga mundĂ«sia pĂ«r tĂ« aksesuar tĂ« dhĂ«nat, pasi kur del nga gjumi Ă«shtĂ« e nevojshme tĂ« futet njĂ« fjalĂ«kalim pĂ«r tĂ« rikuperuar aksesin nĂ« tĂ« dhĂ«nat e enkriptuara. PĂ«r shkak tĂ« gabimit nĂ« bĂ«rthamĂ«n Linux, pas bllokimit tĂ« partis LUKS me komandĂ«n «cryptsetup luksSuspend», çelĂ«sat nuk u pastruan nga memorie dhe mbetĂ«n tĂ« dukshĂ«m pĂ«rmes /proc/keys, duke lejuar sulmuesin tĂ« nxjerrĂ« ato, pĂ«r shembull, nĂ« mĂ«nyrĂ«n e „rifillimit tĂ« ftohtĂ«â€, dhe t'i pĂ«rdorĂ« pĂ«r tĂ« aksesuar tĂ« dhĂ«nat.

Mungesa e pastrimit të çelësave u vërtetua gjatë debugimit të gjendjes së garës, e cila shkaktoi probleme gjatë kalimit në modalitetin e pritjes. Gabimi u shfaq pas një ristrukturimi në kernel 6.9, gjatë të cilit çelësat u lidhën me threadin e thirrjes dhe duhej të hiqeshin kur ai përfundonte, por në të vërtetë mbetën në memorie. Një patch i treguar është propozuar për përfshirje në kernelin Linux, i cili eliminon këtë gabim.

Ky patch nuk Ă«shtĂ« pranuar nĂ« kernel, sepse ka njĂ« mangĂ«si — patch-i vepron vetĂ«m pĂ«r ruajtĂ«sit fizikĂ«, por nuk funksionon pĂ«r pajisjet virtuale loop. NĂ« vend tĂ« rregullimit tĂ« problemit nga ana e kernelit, zhvilluesit e mjetit cryptsetup propozuan njĂ« zgjidhje alternative pĂ«r pastrimin e çelĂ«save. Ky ndryshim tashmĂ« Ă«shtĂ« pranuar dhe do tĂ« pĂ«rfshihet nĂ« lĂ«shimin e cryptsetup 2.8.7.

Përveç kësaj, për NixOS është krijuar një implementim i vetë skenarëve për bllokimin e disqeve të enkriptuara para kalimit në modalitetin e pritjes, ku është përdorur një patch i vjetë për kernelin, i papranueshëm në vitin 2015, i cili detyron pastrimin e çelësave nga memoria para kalimit në modalitetin e gjumit.

Burimi: opennet.ru

Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« đŸ”„ Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« | ProHoster