Copy Fail — njĂ« dobĂ«si nĂ« bĂ«rthamĂ«n Linux, e cila lejon marrjen e privilegjeve root nĂ« shumicĂ«n e shpĂ«rndarjeve.

Hulumtaret nga kompania Xint zbuluan një vulnerabilitet në bërthamën Linux (CVE-2026-31431), i cili lejon një përdorues të paprivilegjuar të fitojë qasje root në sistem. Problemi i është atribuara emri i koduar Copy Fail. Një prototip i eksploitit është në dispozicion. Mundësia e shfrytëzimit të vulnerabilitetit është demonstruar në Ubuntu 24.04 LTS, Amazon Linux 2023, RHEL 10.1 dhe SUSE 16, por vëren se paketat me bërthama nga shpërndarje të tjera, duke përfshirë Debian, Arch, Fedora, Rocky dhe Alma, gjithashtu janë të ndjeshme ndaj problemit, megjithatë ato nuk janë testuar veçmas.

Vulnerabiliteti është shkaktuar nga një gabim logjik në API-në crypto (AF_ALG) të bërthamës Linux, i bërë gjatë optimizimit në vitin 2017, që heq mbushjen e tepërt përmes kryerjes në vend (in-place) të operacioneve të enkriptimit me bllok AEAD (Enkriptimi i Autorizuar me Të Dhëna të Shkurtuara). Problemi ka lindur nga përdorimi i pakujdesshëm i funksionit splice(), që transferon të dhëna midis descriptorëve të skedarëve dhe kanaleve (pipe) pa kopjim, duke kaluar referenca në elementët në përplasjen e faqeve. Pas optimizimit, gjatë transferimit të skedarit në soketin AF_ALG për dekodim, në strukturën scatterlist u shkruante jo një referencë në një buffer të veçantë, por një referencë direkte në elementët e përplasjes së faqeve të bërthamës me të dhënat e skedarit.

Më pas, gjatë procesit të dekodimit AEAD u përzierën të dhënat e lidhura me referencë të etiketës së autentifikimit («authentication tag») me të dhënat e tjera të autorizuara të kopjuara në RX-buffer (AAD, Të Dhëna të Autorizuara të Shkurtuara) dhe teksti i enkriptuar, dhe lëvizja për operacionin e shkrimit në etiketën e autentifikimit u llogarit në raport me të dhënat e kopjuara pa verifikime të duhura, gjë që lejonte të rishkruhej zona të përgjithshme në përplasjen e faqeve.

Vulnerabiliteti lejon që në çdo kërkesë të rishkruhen 4 byte në një pozicion të zgjedhur, që i jep mundësi sulmuesit të ndryshojë përmbajtjen e çdo skedari në sistem, që është e lexueshme, përmes dërgimit të një sërë kërkesash për ta vendosur këtë përmbajtje në përplasje. Duke pasur parasysh se në çdo operacion leximi nga skedarët, përmbajtja merret fillimisht nga përplasja e faqeve, pas ndërrimit të informacionit në përplasjen e faqeve, bërthama ose procesi, gjatë leximit të të dhënave nga skedari, do të marrë të dhëna të ndryshuara, jo reale, gjë që mund të përdoret për vendosjen e kodit në skedarët ekzekutivë ose bibliotekat e përbashkëta të ngarkuar.

Për të ekzekutuar kodin me të drejtat root, mjafton të arrihet ndryshimi i caches së faqes për çdo skedari ekzekutiv me flamur suid root.
Në exploitin e propozuar, kryhet leximi i skedarit ekzekutiv /usr/bin/su dhe modifikimi i përmbajtjes së ngarkuar në cache për ta zëvendësuar atë me kodin e tij. Kur më pas ekzekutohet utilitari 'su', do të ngarkohet në memorie, jo skedari origjinal nga disku, por një kopje e modifikuar nga cache.

Eksploiti është universal, nuk kërkon adaptim për distribucione ose versione të bërthamorëve dhe mund të përdoret me çdo distribution. Duke qenë se izolimi i konteinerëve përdor një cache të përbashkët për të gjitha konteinerët, vulnerabiliteti mund të përdoret për të fituar akses në ambientin host nga kontenieri (më vonë do të publikojnë një exploit për të anashkaluar izolimin në Kubernetes).

Vulnerabiliteti u identifikua me ndihmën e AI pas rreth një ore eksperimentimesh me analizën e kodit të nën-sistemit kriptografik të bërthamorëve. Problemi shfaqet që nga bërthama Linux 4.14, e lëshuar në 2017, dhe është eliminuar në bërthamën 6.18.22, 6.19.12 dhe 7.0. Statusi i eliminimit të vulnerabiliteteve në distribucione mund të vlerësohet në këto faqe: Debian, Ubuntu, SUSE/openSUSE, RHEL, Gentoo, Arch,
Fedora, ROSA.

Si një shkurtore për të mbrojtur, mund të çaktivizoni modulën e bërthamës algif_aead, e cila përdoret në OpenSSL kur aktivizohet në mënyrë të qartë motori afalg dhe në aplikacione të veçanta (kontrolloni praninë e aplikacioneve të tilla të ekzekutuara me komandën 'lsof | grep AF_ALG'):

    echo 'install algif_aead /bin/false' > /etc/modprobe.d/disable-algif.conf
    rmmod algif_aead

    Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster