Fedora 45 має намір включити захист на основі тіньового стека

У випуску Fedora Linux 45, наміченому на осінь 2026 року, на системах x86_64 планують за замовчуванням включити використання тіньового стека (shadow stack) для блокування роботи експлоїтів, що перезаписують адресу повернення функцій у разі переповнення буфера в стеку. Захист мають намір активувати для всіх програм та бібліотек, зібраних за допомогою компіляторів gcc (C, C++), clang (C, C++) та rustc (Rust). План поки що не затверджено комітетом FESCo (Fedora Engineering Steering Committee), який відповідає за технічну частину розробки Fedora Linux. Ініціатором включення тіньового стека в Fedora є Арджун Шанкар (Arjun Shankar) з компанії Red Hat, що супроводжує пакети з glibc Fedora і RHEL.

Захист реалізується з використанням апаратних можливостей процесорів і зводиться до того, що після передачі керування функції адреси повернення зберігаються процесором не тільки у звичайному стеку, але і в окремому «тіньовому» стеку, який не може бути змінений безпосередньо. Перед виходом з функції адреса повернення витягується з тіньового стека та звіряється з адресою повернення з основного стека. Розбіжність адрес призводить до генерації виключення, що блокує ситуації, коли експлоїту вдалося перезаписати адресу в основному стеку. Механізм тіньового стека підтримується починаючи з 11 покоління процесорів Intel («Tiger Lake» та «Rocket Lake») та мікроархітектури Zen3 у процесорах AMD.

Джерело: opennet.ru

Купити надійний хостинг для сайтів із захистом від DDoS, VPS VDS сервери 🔥 Купити надійний хостинг для сайтів із захистом від DDoS, VPS VDS сервери | ProHoster