Në thirrjen e sistemit futex është zbuluar dhe eliminuar mundësia për të ekzekutuar kod përdoruesi në kontekstin e bërthamës

Në realizimin e thirrjes sistemore futex (fast userspace mutex) u zbulua dhe u eliminua përdorimi i memories së stack-ut pas çlirimit. Kjo, nga ana e saj, lejonte një sulmues të ekzekutonte kodin e tij në kontekstin e bërthamës, me të gjitha pasojat që rrjedhin nga kjo, nga pikëpamja e sigurisë. Vulnerabiliteti ndodhej në kodin e trajtuesit të gabimeve.

Korrigjimi Kjo vulnerabilitet u shfaq në Linux mainline më 28 janar dhe dje u përfshi në bërthamat 5.10.12, 5.4.94, 4.19.172, 4.14.218.

Gjatë diskutimit të kësaj korrigjimi u shprehën supozime se ky vulnerabilitet ekziston në të gjitha bërthamat që nga viti 2008:

https://www.openwall.com/lists/oss-security/2021/01/29/3


FWIW, ky komit ka:

Fixes: 1b7558e457ed ("futexes: fix fault handling in futex_lock_pi")

dhe ai komit tjetër është nga viti 2008. Pra, ndoshta të gjitha distribucione dhe implementime aktualisht
maintained Linux preken, përveç nëse diçka
tjetër e ka mitiguar çështjen në disa versione kernel.

Burimi: linux.org.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster