
Linuxi kogukond seisab silmitsi uue olukorraga. kohalike privileegide eskaleerumise kriitiline haavatavus hüüdnimega Dirty Frag avastati see vaid nädal pärast kohtuotsust Kopeerimine ebaõnnestusSee uus turvaprobleem, mida on üksikasjalikult selgitatud saidil GitHubSee võimaldab igal kohalikul kasutajal ilma õigusteta saada juurjuurdepääsu enamikes uusimates Linuxi distributsioonides ja kõige murettekitavam on see, et praegu Puudub ametlik parandus või määratud CVE identifikaator.
Dirty Frag avalikustati enne tähtaega pärast seda, kui turvaembargo rikkumineUuringuga mitteseotud kolmas osapool lekitas osa infost, mis ajendas uurijat avaldama tehnilisi üksikasju ja kontseptsiooni tõestuse enne, kui kerneli hooldajatel ja distributsioonidel olid parandused valmis. See seab süsteemiadministraatorid ebakindlasse olukorda: usaldusväärselt ärakasutatav haavatavus, millele pole veel lõplikku lahendust saadaval.
Mis on Dirty Frag ja miks see nii palju muret tekitab?
Dirty Frag on esitletud kui Copy Faili otsene järeltulija ja kuulub samasse haavatavuste perekonda kui Dirty Pipe. Kõigil neil haavatavustel on ühine aluspõhimõte: ära kasutada kerneli lehe vahemälu halduse viguSee tähendab mälusiseses koopias, mida Linux failidest jõudluse parandamiseks säilitab.
Praktikas saavutab rünnak selle, et tuum ise kirjutab lehe vahemälus oleva sisu üle faili ilma, et ründajal oleks sellele failile kirjutamisõigusi. Sellest kontrollitud ülekirjutusest saab suvaline kirjutamisprimitiivne, mis õigesti ärakasutamisel võimaldab õiguste eskaleerimist juurutamiseni ühe ärakasutamise käivitamisega.
Lõuna-Korea teadlase Hyunwoo Kimi (tuntud kui @v4bel), Dirty Frag ei ole lihtne ühekordne viga, vaid loogilise haavatavuse klass mis laiendab sama perekonda, kuhu kuuluvad Dirty Pipe ja Copy Fail. See ei sõltu ajast ega võistlustingimustest, mis tähendab, et ärakasutamine on deterministlik, ei põhjusta rikke korral kerneli krahhe ja sellel on väga kõrge edukuse määr haavatavates süsteemides.
Kaks haavatavust aheldati kokku, et saada juurjuurdepääs
Üks Dirty Fragi põhijooni on see, et see ei põhine ühel ebaõnnestumisel, vaid pigem See aheldab kokku kaks erinevat Linuxi kerneli haavatavust peaaegu universaalse rünnaku saavutamiseks tänapäevastele süsteemidele:
- xfrm-ESP lehe vahemälu kirjutamine – IPsec/ESP võrgupaketi haavatavus (funktsioon esp_input()), mis on lisatud Jaanuari 2017 commit (cac2661c53f3). Võimaldab a 4-baidine salvestusruum otse lehe vahemälus, ründaja kontrollitavas positsioonis ja väärtusega.
- RxRPC lehe vahemälu kirjutamine – RxRPC/rxkad alamsüsteemi tõrge (funktsioon rxkad_verify_packet_1()), mis esineb alates Juuni 2023See teeb 8-baidise kirjutuse lehe vahemällu, kasutades ära dekrüpteerimisprotsessi, ilma et oleks vaja nimeruumide loomise õigusi, ja võtit saab jõhker jõud täielikult kasutajaruumist.
Esimene haavatavus leitakse IPsec (xfrm) alamsüsteemis ja seda kasutatakse ära siis, kui mittelineaarne soklipuhver liimitud lehtedega (lehe vahemälus olevad lehed, mis on seotud selliste toimingutega nagu splice(2) o sendfile(2)) väldib koopia kontrollimist kirjutades (skb_cow_data()Sellisel juhul kirjutab ESP kiire dekrüpteerimise tee otse nendele lehtedele, avades ukse andmete muutmiseks, millele viitab privilegeerimata protsess.
RxRPC puhul dekrüpteerimise tee rakendab lehe vahemälus olevatele lehtedele kohapealset dekrüpteerimist Need on samuti kasutaja poolt "ankurdatud", kuid ilma erilubadeta, näiteks nimeruumide loomiseks. Ründaja valmistab kasutajaruumis ette krüpteeritud ploki nii, et kerneli poolt dekrüpteerimisel tulemus on täpselt soovitud kirjastiil mälus.
Miks Dirty Frag mõjutab peaaegu kõiki distributsioone
Kumbki haavatavus eraldi käsitletuna ei kata kõiki stsenaariume. xfrm-ESP ärakasutamiseks on vaja privilegeerimata kasutajat. loo kasutajanimeruumeSee on midagi, mida AppArmor mõnedes Ubuntu konfiguratsioonides blokeerib. Seevastu RxRPC ärakasutamine ei vaja nimeruume, kuid moodul vajab. rxrpc.ko ei ole vaikimisi kaasas enamikus ettevõtete distributsioonides, näiteks teatud RHEL-i versioonides.
Räpase Fragi võti peitub kasutage mõlemat ärakasutamise teed teineteist täiendaval viisilSüsteemides, kus kasutajanimeruumid on lubatud, käivitatakse esmalt ESP variant; keskkondades nagu paljudes Ubuntu installides, kus nimeruumide loomine on piiratud, kuid rxrpc moodul laaditakse vaikimisi, tuleb mängu RxRPC variant. Seega, Ühe rünnakutee "pimedaid kohti" katab teinesaavutades praktiliselt universaalse ärakasutamise.
Mõjutatud jaotuste hulgas on kinnitatud Ubuntu 24.04.4erinevad versioonid RHEL 10.1, CentOS Stream 10, AlmaLinux 10, Fedora 44 ja openSUSE TumbleweedSee kehtib ka teiste populaarsete platvormide, näiteks Arch Linuxi või WSL2 keskkondade kohta Windowsis. Praktikas tähendab see, et suur osa kasutusel olevatest Linuxi serveritest ja töölaudadest võib olla haavatav, kui neil on vastavad moodulid ja konfiguratsioonid.
Seos kopeerimise ebaõnnestumise ja muude hiljutiste ebaõnnestumistega
Dirty Frag tuleb kohe pärast Copy Fail'i (CVE-2026-31431), mis oli juba sundinud kiirendada paranduste installimist mitmes Linuxi distributsioonis ...privileegide eskaleerimise haavatavuse ees, mida aktiivselt ära kasutatakse. Mõlemal on ühine idee lehe vahemälu ja kiirete I/O-teede kuritarvitamisest, kuid Dirty Fragil on murettekitav eelis: See töötab isegi süsteemides, kus on rakendatud kopeerimise ebaõnnestumise leevendamise meetmeid, näiteks mooduli lukk algif_aead või poliitika Kerneli lukustus.
Teadlane juhib tähelepanu sellele, et Dirty Frag saab käivitada olenemata sellest, kas algif_aead moodul on lubatud või blokeeritudTeisisõnu, isegi kui tootmisserver on juba kopeerimise ebaõnnestumise soovitused rakendanud, jääb see selle uue ärakasutamise suhtes haavatavaks, kuni kerneli värskendatakse konkreetsete parandustega või rakendatakse ajutisi leevendusmeetmeid.
Mõju ärikeskkonnale
Kontekstis, kus Linuxit kasutatakse laialdaselt andmekeskustes, pilveteenuse pakkujates ja valitsusasutustes.Räpane rünnak kujutab endast suurt ohtu sisevõrkudes külgsuunaliseks eskaleerumiseks. Ründaja, kes saab tavakasutaja juurdepääsu (näiteks varastatud volituste, haavatava veebirakenduse või valesti konfigureeritud teenuse kaudu), võib... Sain kohe kohaliku juurjuurdepääsu kätte ja ilma et oleks vaja keerulisi tingimusi ära kasutada.
Organisatsioonide jaoks, mis haldavad kriitilisi teenuseid sellistel distributsioonidel nagu Ubuntu, RHEL, CentOS Stream, Fedora või AlmaLinux, ei piirdu probleem ühe müüjaga: haavatavus See asub Linuxi kernelis endas.Mõned projektid, näiteks AlmaLinux, on juba tööga alustanud. varajased plaastrid testimiseksAvaldamise kuupäeva seisuga pole aga veel laialdaselt kasutusele võetud ametlikku lahendust.
See stsenaarium sunnib paljusid turva- ja süsteemimeeskondi rakendama ajutised meetmedVaadake üle oma serveri ja tööjaama inventuur ning seadke prioriteediks keskkonnad, kus kasutajatel on interaktiivsed kestad või võimalus süsteemis binaarfaile käivitada, ning turvalised volikirjad (näiteks muuta root parooli), kuna see on just see vektor, mida Dirty Frag ära kasutab.
Kus asub kerneli viga?
Tehnilisel tasandil asub Dirty Frag kiired kohapealsed dekrüpteerimismarsruudid kerneli esp4, esp6 ja rxrpc võrgumoodulitest. Kui võrgupakett saabub ESP-sse mähituna või RxRPC kaudu, proovib vastuvõtutee seda jõudluse suurendamiseks täiendavate andmete koopiateta dekrüpteerida.
Probleem tekib siis, kui need pakendid sisaldavad paged-mälu fragmendid, mis ei kuulu ainult kernelile, näiteks lehe vahemälus olevad lehed, mis on seotud toimingutega splice o MSG_SPLICE_PAGESPrivaatse puhvri asemel töötab kernel kirjuta otse nendele jagatud lehtedelemillele privilegeerimata kasutajaprotsess ikka veel viitab. See paljastab andmete lihtteksti või, mis veelgi hullem, võimaldab nende tahtlikku rikkumist.
Turvalisuse meililistides, näiteks avaldatud analüüside kohaselt oss-security ja netdevJaanuari 2017. aasta commit, mis tutvustas xfrm-ESP haavatavust, oli ka eelmise puhvri ületäitumise (CVE-2022-27666) algpõhjuseks, mis viitab sellele, et Sama koodimuudatus on tekitanud mitmeid turvaprobleeme nendel aastatel.
Plaastrite puudumine ja embargo rikkumine
Räpasest Fragist teatati eraviisiliselt Linuxi kerneli hooldajad 30. aprillil 2026Algne plaan oli hoida teave embargo all mai keskpaigani, et anda aega paranduste ettevalmistamiseks, nende avaldamise kooskõlastamiseks levitamisega ja kokkupuuteperioodi minimeerimiseks.
Siiski avaldas koordineerimisprotsessiga mitteseotud kolmas isik ESP ärakasutamise üksikasjad 7. mailembargot rikkudes. Sellise olukorraga silmitsi seistes otsustas uurija avalikustada kogu teabe, sealhulgas Funktsionaalne kontseptsioonitõestus, mis võimaldab ühe käsuga juurõigusi saadaTulemuseks on see, et enamik levitusi ja ülejäänud maailm on olnud sunnitud reageerima lennult, ilma et neil oleksid lahendused valmis.
Avalikustamise ajal Põhikerneli puus polnud ametlikke parandusi Samuti ei levita suuremad müüjad uuendatud versioone. Mõned pakkujad, näiteks AlmaLinux, on avaldanud esialgsed paigad sisemiseks testimiseks, kuid administraatorid toetuvad endiselt peamiselt konfiguratsioonitaseme leevendusmeetmetele.
Kuidas vähendada Dirty Frag'i ohtu paranduste ootamise ajal
Kohese värskenduste puudumisel on turvakogukonna üldine soovitus järgmine blokeerida või keelata kaasatud kerneli moodulid otsuses: esp4, esp6 y rxrpcSee takistab haavatavate marsruutide laadimist või kasutamist, vähendades drastiliselt rünnakupinda.
Enamiku lauaarvutite ja üldotstarbeliste serverite puhul on need moodulid need pole hädavajalikudkuna need on peamiselt seotud IPsec-funktsionaalsusega (võrguliikluse krüptimine) ja RxRPC-ga, mis on standardsetes juurutustes vähem levinud kaugprotseduurikutse mehhanism. Keskkondades, mis kasutavad aga ESP-põhised IPsec VPN-id või muud konkreetsed teenused; nende keelamine võib mõjutada ühenduvust ja riske tuleks hinnata.
Kiire ja automatiseeritud viis selle leevenduse rakendamiseks on luua modprobe konfiguratsioon, mis sunnib haavatavad moodulid asendama ohutu binaarfailiga ja desinstallib need, kui need on juba aktiivsed. Erinevad turvaallikad on jaganud käsurida, mis sarnaneb järgmisega:
sudo sh -c "printf 'install esp4 /bin/false
install esp6 /bin/false
install rxrpc /bin/false
' > /etc/modprobe.d/dirtyfrag.conf; rmmod esp4 esp6 rxrpc 2>/dev/null; true"
See käsk loob faili /etc/modprobe.d/dirtyfrag.conf reeglitega, mis takistavad moodulite esp4, esp6 y rxrpc Laadige need uuesti ja proovige seejärel mälust eemaldada, kui need olid juba mälus. Enamiku veebiserverite, andmebaaside või infrastruktuurides leiduvate ärirakenduste puhul... See ei tohiks põhjustada katkestusiSiiski on alati soovitatav esmalt testida eeltootmiskeskkondades.
Kontseptsiooni tõestus ja reaalse ekspluateerimise risk
Koos Dirty Fragi avalikustamisega avaldas teadlane ka kontseptsiooni tõestuskoodiga repositooriumSee võimaldab ärakasutamise kompileerida ja paari käsuga käivitada. Saadud binaarfailid seovad kaks rünnakuteed (ESP ja RxRPC) ning haavatavates süsteemides annab praegusele kasutajale kohe root-õigused.
Mõned tehnilised allikad, mis on riket analüüsinud, näitavad, et nad on suutnud haavatavuse reprodutseerimine erinevates distributsioonidesSee hõlmab uuendatud Arch Linuxi installatsioone ja süsteeme uusima suurema kerneliga. On isegi täheldatud, et keskkonnad nagu WSL2, mida arendajad üha enam kasutavad, käituvad samamoodi, kui aluseks olev kernel vastab vajalikele tingimustele.
Lihtsalt kasutatava avaliku ärakasutamise ja a kombinatsioon aken ilma plaastriteta saadaval See suurendab tõenäosust, et pahatahtlikud rühmitused üritavad Dirty Fragi oma rünnakuahelatesse integreerida. Paljude organisatsioonide jaoks tähendab see juurdepääsukontrolli kiiret ülevaatamist, sisemise võrgu segmenteerimise tugevdamist ja kahtlase tegevuse jälgimise tugevdamist Linuxi serverites.
Levitamise vastused ja järgmised sammud
Kuigi teadaanne tabas suurt osa ökosüsteemist ootamatult, on mitmed Linuxi süsteemipakkujad hakanud töötage mõjutatud dekrüpteerimismarsruutide jaoks mõeldud spetsiifiliste paranduste kallalTeadlane ise saatis RxRPC osa paranduse meililisti. netdev aprilli lõpuks ning eeldatavasti integreeritakse lahendused kerneli stabiilsetesse harudesse lähipäevil või -nädalatel.
Tugeva kohalolekuga jaotuste puhul, näiteks Ubuntu, Debian, RHEL, SUSE, openSUSE, Fedora või AlmaLinuxTähelepanu keskmes on korralikult testitud kerneli värskenduste edastamine tavapäraste turvakanalite kaudu. Samal ajal kutsutakse administraatoreid ja IT-juhte üles jälgige tähelepanelikult turvahoiatusi Rakenda uuendused niipea, kui need ametlikes repositooriumides saadaval on.
Hiljutine kogemus Dirty Pipe'i, Copy Faili ja nüüd ka Dirty Fragiga rõhutab vajadust Täiustage kerneli kriitiliste osade turvaülevaateideriti suure jõudlusega valdkondades, nagu kiired võrgu- ja sisend-/väljundühendused, kus agressiivsed optimeerimised võivad põhjustada peeneid, kuid väga ohtlikke vigu.
Dirty Fragi ilmumine koos teiste hiljutiste vigadega rõhutab taas kord hoolduse olulisust agiilne uuenduspoliitika ja sügavuti kaitsevad kontrollimeetmed mis tahes Linuxi infrastruktuuril. Kuigi sellele haavatavusele pole endiselt lõplikke parandusi, on selle uue rünnakuvektori mõju minimeerimiseks parimaks varuplaaniks praegu saanud seotud moodulite keelamine, süsteemide jälgimine ja tulevaste kerneli värskenduste kiireks juurutamiseks valmistumine.