Projekti Openwall lëshimi i modulit të bërthamës (Linux Kernel Runtime Guard), i cili siguron identifikimin e ndryshimeve të pahijshme në bërthamën e punës (kontrolli i integritetit) ose përpjekjet për të ndryshuar privilegjet e proceseve të përdoruesve (identifikimi i shfrytëzuesve). Moduli është i përshtatshëm si për organizimin e mbrojtjes nga shfrytëzimet e njohura të bërthamës Linux (për shembull, në situata kur ishte problematike të përditësohej bërthama në sistem), ashtu edhe për t'u përballur me shfrytëzimet e dobësive që ende nuk janë identifikuar. Për veçoritë e LKRG mund të lexoni në .
Ndër ndryshimet në versionin e ri:
- U krye ristrukturimi i kodit për të siguruar përkrahjen e arkitekturave të ndryshme të CPU. U shtua mbështetje fillestare për arkitekturën ARM64;
- U siguruar përputhshmëria me bërthamat Linux 5.1 dhe 5.2, si dhe me bërthamat e ndërtuara pa përfshirjen e opsioneve CONFIG_DYNAMIC_DEBUG,
CONFIG_ACPI dhe CONFIG_STACKTRACE, dhe me bërthamat e ndërtuara me opsionin CONFIG_STATIC_USERMODEHELPER. U shtua mbështetje eksperimentale për bërthamat nga projekti grsecurity; - Logjika e inicializimit është ndryshuar ndjeshëm;
- Në nëndrejtorinë e kontrollit të integritetit, është riu përfshirë vetë-hashimi (self-hashing) dhe janë eliminuar gjendjet e garës në motorin e etiketave të kalimit (*_JUMP_LABEL), që çojnë në bllokim të ndërsjellë gjatë inicializimit në të njëjtën kohë me ngjarjet e ngarkimit ose shkarkimit të moduleve të tjera;
- Në kodin e identifikimit të shfrytëzimeve, janë shtuar sysctl të reja lkrg.smep_panic (aktivizuar nga default) dhe lkrg.umh_lock (çaktivizuar nga default), janë shtuar kontrollime të tjera për bitin SMEP/WP, është ndryshuar logjika e ndjekjes së detyrave të reja në sistem, është riparuar logjika e brendshme e sinkronizimit me burimet e detyrave, është shtuar mbështetje për OverlayFS, dhe është vendosur në listën e bardhë Ubuntu Apport.
Burimi: opennet.ru
