Ошибки в Linux-реализации QoS позволяют локально повысить права до root

Ошибки в Linux-реализации QoS позволяют локально повысить права до root

Ошибки в Linux-реализации QoS позволяют локально повысить права до root

В подсистеме Linux, отвечающей за управление трафиком, выявлены две уязвимости, позволяющие локальному пользователю поднять свои привилегии в системе. Для предотвращения эксплойта в ядро ветки 6.2 внесены изменения; проверка дистрибутивов уже запущена, результаты доступны на сайтах проектов.

Обе уязвимости, по словам автора находок, классифицируются как использование освобожденной памяти, use-after-free. Проблемным оказался код классификатора трафика tcindex, входящего в состав QoS. (Эта служба позволяет приоритезировать трафик при ограниченной пропускной способности и свести к минимуму задержки по сети.)

Уязвимость CVE-2023-1281, привнесенная в Linux с выпуском сборки 4.14, проявляется при обновлении несовершенных хеш-фильтров; причиной появления ошибки use-after-free является состояние гонки. Проблема CVE-2023-1829 более давняя, она возникает при удалении оптимального хеш-фильтра и грозит повышением привилегий до root.

Эксплойт возможен при наличии прав CAP_NET_ADMIN, позволяющих получить разрешение на создание и изменение классификаторов трафика. Такой набор прав можно получить, когда имеется возможность создавать пространства имен идентификаторов пользователя (user namespace).

Степень опасности угрозы в обоих случаях оценена в 7,8 балла CVSS. Уязвимости устранены в Linux-ветке 6.2 (комменты ee059170b1f7e94e55fa6cadee544e176a6e59c2 и 8c710f75256bb3cf05ac7b1672c82b92c43f3d28, патч для CVE-2023-1829 бэкпортирован). В качестве временной меры можно отключить возможность создания user namespace непривилегированными пользователями (sudo sysctl -w kernel.unprivileged_userns_clone=0).

VK Tech научила ИИ-агентов помнить всё важное и не начинать работу с нуля

VK Tech добавила в платформу VK AI Space многоуровневую память для ИИ-агентов. Теперь они смогут сохранять контекст, переиспользовать готовые материалы и учитывать прошлые правки сотрудников. В компании рассчитывают, что это сократит долю повторно решаемых задач на 40–50%.

Память разделена на четыре слоя. Сессионная хранит ход текущего диалога и активные задачи.

Пользовательская запоминает профиль и предпочтения сотрудника. Проектная собирает материалы, решения и правила конкретного проекта. Наконец, собственная память агента фиксирует его рабочий опыт: какие подходы дали результат и что затем исправил человек.

В итоге агент превращается из цифровой рыбки с памятью на три секунды в полноценного участника команды. Например, при подготовке тендера он может сформировать ответы на основе корпоративной базы знаний.

Сотрудник внесёт правки, а система сохранит их вместе с исходными данными. В следующем тендере команде уже не придётся заново искать документы и согласовывать те же формулировки.

Тот же принцип работает при расследовании инцидентов, подготовке проектных отчётов и запуске продуктов. Агент сможет найти похожий случай, вспомнить принятое решение и учесть аргументы, которые к нему привели.

При этом новая функция не выдаёт ИИ универсальный пропуск ко всем корпоративным данным. Агент получает доступ только к информации, которую вправе видеть работающий с ним сотрудник. Пользователь может проверить содержимое памяти и удалить лишнее.

Данные хранятся внутри контура компании и не передаются внешним сервисам. В VK Tech считают, что такой подход позволит превратить опыт отдельных специалистов в общий актив: знания не исчезают вместе с закрытым диалогом, а накапливаются и переходят от одной задачи к другой.

RSS: Новости на портале Anti-Malware.ru