Janë prezantuar patches për rastësimin e adresave të stack-it të kernel-it Linux gjatë thirrjeve sistemike.

Kees Cook, ish-sistemi kryesor i kernel.org dhe lider i Ekipit të Sigurisë të Ubuntu, i cili tani punon në Google për sigurimin e Android dhe ChromeOS, publikoi një set patch-esh me implementimin e rastësisë së offset punës në stack-in e kernelit gjatë përpunimit të thirrjeve sistemike. Patches rrisin sigurinë e kernelit duke ndryshuar vendosjen e stack-ut, duke e bërë sulmet mbi stack-in ndjeshëm më të komplikuara dhe më pak të suksesshme. Implementimi fillestar mbështet procesorët ARM64 dhe x86/x86_64.

Ideja fillestare e patch-it i pĂ«rket projektit PaX RANDKSTACK. NĂ« vitin 2019, Elena Reshetova, inxhinere nga Intel, pĂ«rpiqej tĂ« krijonte njĂ« implementim tĂ« kĂ«tij ideje tĂ« pĂ«rshtatshme pĂ«r t'u pĂ«rfshirĂ« nĂ« pĂ«rbĂ«rjen kryesore tĂ« kernelit Linux. MĂ« vonĂ«, iniciativa u mor nga Kees Cook, i cili paraqiti njĂ« implementim tĂ« pĂ«rshtatshĂ«m pĂ«r versionin kryesor tĂ« kernelit. Patches pritet tĂ« pĂ«rfshihen nĂ« versionin 5.13. Reпрimi do tĂ« jetĂ« i çaktivizuar si parazgjedhje. PĂ«r ta aktivizuar, janĂ« propozuar parametrat e komandĂ«s sĂ« kernelit "randomize_kstack_offset=on/off" dhe konfigurimi CONFIG_RANDOMIZE_KSTACK_OFFSET_DEFAULT. Kostot e aktivizimit tĂ« kĂ«tij reрimi llogariten tĂ« jenĂ« afĂ«rsisht 1% humbje e performancĂ«s.

Thelbi i mbrojtjes së propozuar është zgjedhja e një offseti të rastësishëm të stack-ut gjatë çdo thirrjeje sistemike, duke e komplikuar përcaktimin e renditjes së stack-ut në memorie, madje edhe duke marrë të dhëna për adresat, pasi në thirrjen tjetër sistemike adresa bazë e stack-ut do të ndryshojë. Ndryshe nga implementimi i PaX RANDKSTACK, në patch-et e propozuara për përfshirje në kernel, rastësia realizohet jo në fazën fillestare (cpu_current_top_of_stack), por pasi të vendoset struktura pt_regs, duke e bërë të pamundur përdorimin e metodave bazuar në ptrace për të përcaktuar offsetin e rastësishëm gjatë ekzekutimit të një thirrjeje sistemike që zgjat.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster