Janë prezantuar patch-e për randomizimin e adresave të stack-ut të kernel-it Linux gjatë thirrjeve të sistemit

Kees Cook, ish-kryeadministrator i kernel.org dhe drejtues i Ubuntu Security Team, i cili tani punon në Google për forcimin e mbrojtjes së Android dhe ChromeOS, ka publikuar një grup patch-esh që zbatojnë randomizimin e zhvendosjeve në stack-un e kernel-it gjatë përpunimit të thirrjeve të sistemit. Këto patch-e rrisin sigurinë e kernel-it duke ndryshuar vendosjen e stack-ut, çka i bën sulmet ndaj stack-ut dukshëm më të vështira dhe më pak të suksesshme. Zbatimi fillestar mbështet procesorët ARM64 dhe x86/x86_64.

Ideja fillestare e patch-it vjen nga projekti PaX RANDKSTACK. NĂ« vitin 2019, Elena Reshetova, inxhiniere nĂ« Intel, u pĂ«rpoq tĂ« krijonte njĂ« zbatim tĂ« kĂ«saj ideje tĂ« pĂ«rshtatshĂ«m pĂ«r t’u pĂ«rfshirĂ« nĂ« degĂ«n kryesore tĂ« kernel-it Linux. MĂ« pas nismĂ«n e mori Kees Cook, i cili paraqiti njĂ« zbatim tĂ« pĂ«rshtatshĂ«m pĂ«r versionin kryesor tĂ« kernel-it. Patch-et planifikohet tĂ« pĂ«rfshihen nĂ« versionin 5.13. Ky regjim do tĂ« jetĂ« i çaktivizuar si parazgjedhje. PĂ«r aktivizim janĂ« propozuar parametri i rreshtit tĂ« komandĂ«s sĂ« kernel-it “randomize_kstack_offset=on/off” dhe konfigurimi CONFIG_RANDOMIZE_KSTACK_OFFSET_DEFAULT. Kostoja shtesĂ« nga aktivizimi i kĂ«tij regjimi vlerĂ«sohet rreth 1% humbje e performancĂ«s.

Thelbi i mbrojtjes së propozuar qëndron në zgjedhjen e një zhvendosjeje të rastësishme të stack-ut për çdo thirrje të sistemit, gjë që e vështirëson përcaktimin e organizimit të stack-ut në memorie, edhe nëse merren të dhëna për adresat, pasi në thirrjen e radhës të sistemit adresa bazë e stack-ut do të ndryshojë. Ndryshe nga zbatimi PaX RANDKSTACK, në patch-et e propozuara për përfshirje në kernel randomizimi nuk kryhet në fazën fillestare (cpu_current_top_of_stack), por pas vendosjes së strukturës pt_regs, çka e bën të pamundur përdorimin e metodave të bazuara në ptrace për të përcaktuar zhvendosjen e randomizuar gjatë ekzekutimit të një thirrjeje të sistemit me kohëzgjatje të madhe.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster