Раскрыты подробности о root-уязвимости в ядре Linux

Раскрыты подробности о root-уязвимости в ядре Linux

Раскрыты подробности о root-уязвимости в ядре Linux

Опубликованы сведения о 0-day уязвимости в ядре Linux (CVE-2017-7184), которая была использована на соревновании Pwn2Own 2017 для демонстрации атаки на Ubuntu Linux, позволившей локальному пользователю выполнить код с правами root.

Уязвимость вызвана ошибкой во фреймворке преобразования сетевых пакетов XFRM, применяемом для реализации IPsec. В функции xfrm_replay_verify_len(), вызываемой из xfrm_new_ae(), не выполнялась проверка заданного пользователем параметра replay_window, записываемого в буфер состояний. Манипулируя содержимым, связанным с данным параметром, атакующий может организовать запись и чтение данных в областях памяти ядра за пределами выделенного буфера.

Несмотря на то, что эксплуатация была продемонстрирована в Ubuntu, проблема не специфична для данного дистрибутива и проявляется в любых других системах на базе ядра Linux. Как и в нескольких предыдущих root-уязвимостях в ядре, проблема может быть эксплуатирована только при включении пространств имён для идентификаторов пользователей (user namespaces). Например, пакеты с ядром для Ubuntu и Fedora уязвимы по умолчанию, а ядро Debian и RHEL/CentOS 7 может быть атаковано только после явной активации поддержки "user namespaces" (sysctl kernel.unprivileged_userns_clone=1). Атака также затруднена на старые системы с версиями ядра меньше 3.9 из-за в них отсутствия поддержки "user namespaces", пишет opennet.ru.

При проведении атаки "user namespaces" используется для получения обычным пользователем прав CAP_NET_ADMIN, необходимых для настройки параметров XFRM. Так как создаваемое через "user namespaces" изолированное окружение и основная система обслуживаются одним ядром Linux, то эксплуатация уязвимости в ядре из контейнера позволяет обойти ограничения контейнерной изоляции и получить привилегированный доступ к основной системе.

Для ядра Linux исправление доступно в виде патчей. Обновления пакетов пока выпущены только для Ubuntu, openSUSE, SUSE Linux Enterprise 12. Проблема остаётся неисправленной в Fedora, Debian и CentOS/RHEL 7. Уязвимость не затрагивает SLE 11, RHEL 5 и RHEL 6. 

Европейский ЦОД погасил серверы и заодно доверие российских клиентов

Европейские дата-центры внезапно напомнили рынку старую истину: даже самая надежная инфраструктура работает ровно до тех пор, пока кто-то не выключит рубильник. В начале июня без предупреждения было обесточено оборудование в нидерландском ЦОДе nLighten, где размещались серверы компании MIRhosting.

Под удар, как уточняет «Коммерсант», попали десятки хостинг-провайдеров и VPN-сервисов, которыми пользуются в том числе российские клиенты. Среди пострадавших оказались VDSina, McHost и ряд других известных игроков рынка.

Причиной кризиса стали события несколькими днями ранее. Нидерландская финансово-следственная служба FIOD провела рейды в дата-центрах, задержала двух человек и изъяла более 800 серверов по подозрению в нарушении санкционного режима в отношении России.

По версии следствия, часть инфраструктуры могла использоваться для поддержки российских кибератак и операций по распространению дезинформации.

После этого руководство nLighten приняло радикальное решение — отключить питание стоек MIRhosting. Причем без предварительного уведомления клиентов. В результате вместе с рабочими сервисами оказались недоступны и резервные копии данных, которые находились на тех же обесточенных серверах.

Последствия быстро стали заметны. По оценкам участников рынка, только у одного из пострадавших провайдеров перестали работать не менее 15 тысяч сайтов. Кроме того, сбои затронули несколько популярных VPN-сервисов. Некоторым операторам пришлось в экстренном порядке переносить инфраструктуру на новые площадки и восстанавливать сервисы из резервных копий.

Собеседники рынка отмечают, что история стала наглядным примером опасности так называемой единой точки отказа. Когда дата-центр, посредник и конечный провайдер оказываются связаны в одной цепочке, проблемы одного участника автоматически превращаются в проблемы всех остальных.

Инцидент может иметь и более долгосрочные последствия. Эксперты полагают, что часть российских клиентов теперь начнет активнее диверсифицировать инфраструктуру и распределять серверы между разными странами и провайдерами. Под вопросом оказался и статус европейских площадок как нейтральной территории для размещения сервисов.

Впрочем, участники рынка не ждут катастрофы для VPN-индустрии. По их словам, альтернативных юрисдикций и площадок в мире по-прежнему достаточно. Но июньское отключение уже стало одним из самых громких инфраструктурных инцидентов года и хорошим напоминанием о том, что резервировать нужно не только данные, но и саму инфраструктуру.

RSS: Новости на портале Anti-Malware.ru