Обнаружена уязвимость в rt-ядре RHEL и Debian

Обнаружена уязвимость в rt-ядре RHEL и Debian

Обнаружена уязвимость в rt-ядре RHEL и Debian

В ядре kernel-rt c реализацией режима реального времени для Red Hat Enterprise Linux выявлена проблема с безопасностью, позволяющая организовать атаку по выполнению произвольных команд SysRq (например, инициировать перезагрузку) через отправку специально оформленных пакетов ICMP echo.

Проблема связана с недоработкой в реализации функции отправки команд SysRq по сети, которая не была принята в состав основного ядра, но вошла в состав пакета kernel-rt с набором патчей PREEMPT_RT. Патч также используется в пакетах с ядром в некоторых других дистрибутивах, например проблема присутствует в ядре из состава Debian. Обычное (не "-rt") ядро RHEL проблеме не подвержено, пишет opennet.ru.

Патч отправки SysRq по сети был создан для реагирования на зависания системы, при которых система никак не реагирует на клавиатурный ввод, но продолжает отвечать на запросы ping. Патч предлагает опцию CONFIG_SYSRQ_PING при активации которой пользователь может добавить в файл /sys/kernel/debug/network_sysrq_magic секретную кодовую последовательность, которая в дальнейшем может использоваться в качестве ключа для удалённого выполнения команд SysRq. Например, команду SysRq можно отправить через "ping -c 1 -p 1623a06f554d46d676d 192.168.1.1", где 1623a06f554d46d67 - ключ, а 6d - код команды sysrq-m.

Реализация имеет две проблемы: Размер ключа составляет не более 30 шестнадцатеричных цифр (на практике может быть указано существенно меньше цифр), что с учётом легковесности пакетов icmp позволяет удалённому злоумышленнику совершить bruteforce-атаку и методом подбора определить нужный ключ. Для пользователей локальной системы не составляет труда получить ключ без подбора, файл /sys/kernel/debug/network_sysrq_magic, в котором записан ключ, доступен на чтение всем пользователям системы.

Минцифры задумалось о проверке возраста россиян в интернете

Минцифры присматривается к новому способу навести порядок в интернете: ведомство изучает возможность внедрения возрастной идентификации на онлайн-платформах. Об этом на ПМЭФ-2026 рассказал глава министерства Максут Шадаев. По его словам, вопрос проверки возраста пользователей становится одной из ближайших задач цифровой повестки.

В качестве примера министр привёл игровую платформу Roblox, которая уже начала внедрять биометрическую верификацию для доступа к отдельным функциям.

С начала года Roblox предлагает подтверждать возраст по селфи или документу с фотографией. Детям младше 13 лет ограничивают доступ к некоторым данным аккаунта и разрешают общаться только со сверстниками. В компании объясняют такие меры заботой о безопасности. И неудивительно: из 150 млн ежедневных пользователей платформы около трети составляют дети до 13 лет.

Российские эксперты, чьи слова передают «Ведомости», в целом считают идею разумной. По их мнению, возрастная идентификация может помочь защитить несовершеннолетних от нежелательного контента и сделать правила доступа к цифровым сервисам более прозрачными.

Технических вариантов хватает. Самый очевидный — привязка аккаунтов к «Госуслугам». Но здесь сразу возникает вопрос: сколько данных государство и платформы будут видеть друг о друге. Поэтому специалисты предлагают более осторожный подход. Например, площадка могла бы получать только ответ «пользователь старше 18 лет», без передачи паспортных данных и другой личной информации.

Впрочем, главная проблема вовсе не в технологиях. Платформам придётся искать баланс между безопасностью, удобством и сохранением аудитории. Слишком сложная регистрация может отпугнуть пользователей, а слишком формальная проверка окажется бесполезной и будет легко обходиться.

Есть и другая загвоздка. Значительная часть популярных сервисов работает за пределами России. Вряд ли зарубежные игровые магазины и соцсети поспешат подстраиваться под новые требования.

По оценкам экспертов, создание полноценной системы возрастной идентификации в масштабах рунета может занять от одного до трёх лет и потребовать десятков миллиардов рублей. При этом идеального решения, которое одновременно было бы удобным, безопасным и не нарушало приватность пользователей, пока не смогла построить ни одна страна мира.

RSS: Новости на портале Anti-Malware.ru