Linus Torvalds pranoi në bërthama një dokument që rregullon procesin e trajtimit të gabimeve të lidhura me sigurinë, përcakton modelin e kërcënimeve, shpjegon se cilat gabime në bërthamë interpretohen si vulnerabilitete, dhe analizon veprimet ndaj gabimeve të identifikuara me anë të AI. Dokumenti është përgatitur nga Willy Tarreau, autori i HAProxy dhe një zhvillues i gjatë i bërthamës Linux, i cili ka qenë përgjegjës për mbështetje të disa degëve stabile të bërthamës. Si bazë janë përdorur marrëveshjet e arritura gjatë diskutimeve mbi vulnerabilitetet kritike që u zbuluan kohët e fundit në bërthamë, të cila u zbuluan përpara publikimit të patches, dhe për të cilat, përmes AI, u arrit të krijoheshin menjëherë exploit të punës.
Masën kryesore të gabimeve të lidhura me sigurinë është e rekomanduar të trajtohet publikisht, për të tërhequr një audiencë sa më të gjerë dhe për të gjetur zgjidhjen optimale. Në një listë private të dërgimit rekomandohet të dërgohen vetëm mesazhe emergjente mbi vulnerabilitetet që janë lehtësisht të shfrytëzueshme, që paraqesin kërcënime për shumë përdorues dhe që lejojnë fitimin e privilegjeve ose mundësive të zgjeruara.
DobitĂ«, tĂ« zbuluara me ndihmĂ«n e asistentĂ«ve AI, gjithmonĂ« sugjerohet tĂ« diskutohen publikisht, pasi kĂ«to probleme shpesh zbulohen nĂ« tĂ« njĂ«jtĂ«n kohĂ« nga disa hulumtues. NĂ« kĂ«tĂ« rast, nuk duhet tĂ« zbuloni nĂ« raport eksploitimin â mjafton tĂ« pĂ«rmendni qĂ« ai Ă«shtĂ« i disponueshĂ«m dhe ta transferoni atĂ« nĂ« kod tĂ« mbyllur nĂ« pĂ«rgjigje tĂ« njĂ« kĂ«rkese nga pĂ«rfaqĂ«suesi.
Veçmas përshkruhen rregullat për transferimin e raporteve të krijuara me ndihmën e asistentëve AI. Ka shumë raporte të tilla që dërgohen dhe falë tyre herë pas here arrihet të zbulohen gabimet në pjesët e kodit të pakontrolluara mirë, por përfaqësuesit shpesh i injorojnë ato për shkak të cilësisë së ulët dhe pasaktësive. Kërkesat kryesore për raportet e krijuara me asistencë AI janë:
- Shkurtësi, pa ujë dhe me shënimin e thelbit dhe detajeve të rëndësishme në fillim.
- Vetëm tekst i pastër pa etiketa Markdown dhe dekorime.
- Kuptimi i modelit të kërcënimeve dhe shënimi i fakteve që kontrollohen (p.sh., "gabimi i lejon çdo përdoruesi të marrë CAP_NET_ADMIN"), dhe jo spekulime teorike dhe përfundime mbi pasojat e dobësisë.
- Para dërguar raportin, është thelbësore të testohet me kujdes funksionaliteti i exploitatit të formuar përmes AI dhe të sigurohet mundësia e riprodhimit të problemit.
- Përfshirja e AI në zhvillimin dhe testimin e zgjidhjes së problemit të identifikuar.
Sipas statistikave të shoqëruesve, shumica e raporteve të gabimeve të dërguara nën pretekstin e eliminimit të cenimeve, nuk janë të tilla dhe duhet të trajtohen si gabime të zakonshme. Për të ndarë cenimet nga gabimet e zakonshme, është përshkruar një model kërcënimi i bërthamës Linux. Midis mundësive dhe garantive, shkelja e të cilave mund të konsiderohet si cënim:
- Izolimi në nivelin e përdoruesve: qasje në skedarë vetëm për pronarin, memoria e procesit e papërshkueshme për përdoruesit e tjerë, ptrace i ndaluar për proceset e huaja, izolimi i IPC dhe komunikimeve rrjet.
- Mbrojtja e bazuar në capabilities: pa CAP_SYS_ADMIN nuk mund të ndryshohet konfigurimi i bërthamës, memoria, gjendja e sistemit, pa CAP_NET_ADMIN nuk mund të ndryshohen cilësimet rrjet ose të kapet trafiku, pa CAP_SYS_PTRACE nuk mund të monitorohen proceset e përdoruesve të tjerë.
- HapĂ«sira e emrave tĂ« id-sĂ« sĂ« pĂ«rdoruesve (CONFIG_USER_NS) ÄŒĂ«son pĂ«rdoruesve pa privilegje tĂ« krijojnĂ« ambientet e tyre tĂ« izoluara, nga tĂ« cilat nuk mund tĂ« ndikojnĂ« nĂ« hapĂ«sirĂ«n globale tĂ« emrave, si ndryshimi i kohĂ«s, ngarkimi i moduleve dhe montimi i pajisjeve bllokuese.
- Interface të debuggimit (/proc/kmsg, perf, debugfs), përmes të cilave mund të aksesoni informacion të ndjeshëm, janë të disponueshme vetëm pas ofrimit të aksesit në mënyrë eksplicite nga administratori.
Aftësi që nuk konsiderohen si vulnerabilitete:
- Përdorimi i degëve të vjetra të kernel-it.
- Ndërtimi me përfshirjen e opsioneve për zhvilluesit ose që zvogëlojnë sigurinë (p.sh., CONFIG_NOMMU).
- Ndryshimi i cilësimeve të pasigurta sysctl, opsioneve të vijës së komandës, të drejtave të aksesit në FS, capabilities ose hapja e qasjes për përdoruesit pa privilegje në interface të privilegjuara (p.sh., akses për shkrim në procfs dhe debugfs).
- Probleme në funksionet që janë të destinuara vetëm për zhvillimin dhe debugimin e kernel-it, si LOCKDEP, KASAN dhe FAULT_INJECTION, të cilat nuk janë të destinuara për të qenë të përfshira në konfigurimet operative.
- Problemet në drejtorët, modulet dhe nën-sistemet që ndodhen në seksionin STAGING ose janë shënuar si eksperimentale, të pasigurta ose të paefektshme.
- Përdorimi i moduleve të palëve të treta të bërthamës ose forkeve jozyrtare të bërthamës.
- Kërkimi i privilegjeve të tepërta, siç është nevoja për të kryer veprime me të drejtat root ose nga një përdorues që ka të drejta CAP_SYS_ADMIN, CAP_NET_ADMIN, CAP_SYS_RAWIO dhe CAP_SYS_MODULE.
- Sulmet teorike që kërkojnë kushte laboratorike, miliarda përpjekje, emulimin ose modifikimin e harduerit, shpenzime të papërshtatshme dhe konfigurime të pabesueshme (p.sh., sisteme me dhjetëra mijëra bërthama CPU).
- Anashkalimi i mekanizmave të mbrojtjes (p.sh., ASLR) pa demonstruar një eksploat. Mungesa e kontrollit të argumenteve dhe kodeve të kthejshëm të gabimeve që nuk kanë pasoja të dukshme.
- Lëvizjet e rastit të informacionit, të pa kontrolluara nga sulmuesit, siç janë të dhënat mbetëse në mesazhet e gabimeve dhe rrjedhjet e adresave/pointerëve të memories së bërthamës pa mundësi të drejtpërdrejtë për eksploatim.
- Gabimet gjatĂ« montimit tĂ« imazheve tĂ« dĂ«mtuara tĂ« diskut, nĂ«se drejtuesi nuk Ă«shtĂ« shpallur i pĂ«rshtatshĂ«m pĂ«r tâu pĂ«rdorur me burime tĂ« pasigurt. Probleme me imazhet e diskut qĂ« zbulohet dhe zgjidhen pĂ«rmes ekzekutimit tĂ« utilitarit fsck.
- Sulmet që kërkojnë qasje fizike në pajisjet, modifikimin e pajisjeve ose lidhjen e pajisjeve të harduerit, si pllakat për sulme DMA dhe analizatorë logjikë, nëse sistemi nuk konfigurohet posaçërisht për t'u mbrojtur nga këto sulme (IOMMU).
- Regresionet me funksionalitetin dhe performancën, që mund të zgjidhen duke përshtatur të drejtat dhe kufijtë.
Burimi: opennet.ru
