Уязвимость Dirty COW исправлена не до конца

Уязвимость Dirty COW исправлена не до конца

Исследователи Bindecy утверждают, что печально известная уязвимость «Dirty COW» (CVE-2016-5195), обнаруженная в прошлом году в Linux, была не до конца устранена. Эксперты выяснили, что уязвимость обусловлена тем, как подсистема памяти ядра Linux обрабатывает разрывы памяти в режиме copy-on-write (COW). Эта ошибка могла позволить злоумышленнику повысить свои привилегии в системе.

Более того, эта брешь затрагивала и Android. Вскоре после этого Google выпустила патч, однако были разработаны новые атаки, использующие Dirty COW на системе Android.

Как утверждают эксперты Bindecy, никто не заметил, что предложенный патч не до конца устранял уязвимость Dirty COW. Исходная уязвимость повлияла на функцию get_user_pages, которая используется для получения физических страниц за виртуальными адресами в пользовательских процессах.

По словам исследователей, выпущенное исправление не уменьшает запрашиваемые разрешения.

«_user_pages теперь просто помнит тот факт, что мы прошли цикл COW», — объясняют специалисты.

Команда Bindecy обнаружила, что уязвимость все еще может быть использована, когда задействованы Transparent Huge Pages (THP) и Page Medium Directory (PMD).

Исследователи обнаружили, что код исправления Dirty COW, который имеет отношение к THP, содержит функцию can_follow_write_pmd, которая в основном применяет ту же логику can_follow_write_pte к большим страницам PMD.

То есть каждый раз, когда get_user_pages пытается получить большую страницу, эта страница не проходит цикл COW. Таким образом, нарушается логика can_follow_write_pmd, говорят исследователи.

«На данный момент использовать страницу достаточно просто — мы сначала разбиваем исходную страницу , а затем включаем грязный бит», — отмечает Bindecy.

Ранее мы также упоминали о том, что эксплойты для Android используют уязвимость Dirty COW.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Стартап DoubleYou от матерых экспертов защитит устройства Apple

Два матерых эксперта в области безопасности Патрик Уордл и Михаил Сосонкин запускают стартап под названием DoubleYou, целью которого является помощь другим производителям продуктов для кибербезопасности повысить уровень защиты устройств Apple.

Друзья и по совместительству соучредители обладают огромным практическим опытом и знаниями в сфере безопасности «яблочных» продуктов.

Системы iOS и macOS стали более востребованы среди компаний по всему миру. К сожалению, для них до сих пор существует малое количество хороших защитных продуктов, в отличии от Windows. Как следствие, они всё чаще подвергаются кибератакам.

Идея DoubleYou заключается в том, чтобы разработать отдельные возможности (не модульные продукты) для защиты от злоумышленников, которые затем можно лицензировать, чтобы другие компании интегрировали их в свои продукты безопасности.

Исследователи уверены, что их технология будет включать анализ всех новых процессов для обнаружения и блокировки потенциально опасного кода (что в macOS означает, что они не «заверены» Apple), а также мониторинг и блокировку аномального сетевого трафика DNS, который может обнаружить вредоносные программы, когда они подключаются к доменам, связанным с киберпреступными группами.

Основатели намерены разработать инструменты для мониторинга вредоносных программ, обнаружения криптовалютных майнеров и программ-вымогателей на основе их поведения, а также для обнаружения, когда программы пытаются получить разрешение на использование веб-камеры и микрофона.

По словам Сосонкина, специалисты хотят внедрить функциональность, основанную на готовых каталогах, где клиент может выбирать, какие компоненты ему нужны для своего продукта.

Уордл и Сосонкин отметили, что намерены сосредоточиться на развитии своей технологии в комфортном для них темпе и обойтись без внешних инвестиций.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru