DFN-CERT-2025-2711: Luki w jądrze Linuksa: Krytyczne wady umożliwiają wykonanie dowolnego kodu
Trzy luki w jądrze sklasyfikowane jako krytyczne przez DFN-CERT (ostrzeżenie 2025-2711) umożliwiają wykonanie dowolnego kodu, natychmiastowy dostęp do roota i trwałą awarię jądra, jeśli nie zostanie zainstalowana łatka. Poprawki są już wdrażane dla Red Hat Enterprise Linux 8.8 EUS, ale Debian, Ubuntu, SUSE, Fedora, Arch Linux i ich pochodne pozostają podatne na ataki do momentu zainstalowania aktualizacji. Luki w zabezpieczeniach typu pull request pojawiają się na GitHubie szybciej niż sudo pacman-Syu, zamieniając każdą sekundę opóźnienia w cyfrową rosyjską ruletkę.
Administratorzy, którzy nadal mają maszyny wirtualne CentOS, Oracle Linux lub Mandriva zakopane w kącie swojego centrum danych, dobrze by zrobili, gdyby wyciągnęli kompresor: każdy lokalny użytkownik może teraz zmusić jądro do załadowania złośliwego kodu i zablokować maszynę w pętli DoS. W środowisku produkcyjnym pierwsza linia obrony nazywa się „ponownym uruchomieniem po zainstalowaniu łatki”, bez dyskusji. Gwarancja paniki jądra: Anatomia luk CVE-2025-39104, 39105 i 39106
Te trzy luki znajdują się w zarządzaniu tablicą stron i podsystemie BPF. Sprytnie skonstruowane wywołanie systemowe przechwytuje wskaźnik jądra, zwalnia stronę, która jest nadal używana, a następnie nadpisuje obszar pamięci, aby wstrzyknąć odwrotną powłokę. Pod względem złożoności, wystarczy skrypt składający się ze 120 wierszy i standardowy dostęp do konta.
Co gorsza, luka BPF omija SELinux i AppArmor, ukrywając swoje ślady w trwałych mapach BPF. Atakujący następnie uruchamia ROP, który przejmuje całkowitą kontrolę, nawet w utwardzonym systemie Kali Linux. Ostatni gwóźdź do trumny: sytuacja wyścigu powoduje wystąpienie null-ptr w kolejce wejścia/wyjścia, co powoduje zawieszenie systemu.
Dlaczego łatka Live Patch nie jest luksusem
Canonical wydaje już Livepatch dla obrazów Ubuntu LTS, ale moduł ten naprawia jedynie uszkodzenie pamięci. Bez ponownego uruchomienia wektor BPF pozostaje załadowany. Opiekunowie SUSE ogłaszają domyślną wersję kernela 5.14.21-150500.55.49, podczas gdy Fedora aktualizuje się do wersji 6.8.7-200.fc41, aby zneutralizować potrójną lukę CVE.
Mapowanie dystrybucji, których dotyczy problem, i dostępność pakietów
Red Hat
i CentOS Stream wydają jądro w wersji 4.18.0-553.9 dla RHEL 8 i 9. Debian już oferuje linux-image-6.1.0-14-amd64 w Sid, podczas gdy wersja stabilna wciąż oczekuje na backport. W systemie Arch Linux pakiet linux 6.9.2.arch1 naprawia wszystko, ale niestandardowe moduły DKMS również wymagają ponownej kompilacji. Wskrzeszone środowiska Oracle Linux i Mandriva, a nawet niektóre urządzenia sieciowe z jądrem LTS 5.15, wymagają ręcznego patchowania. W chmurach publicznych szablony Amazon AMI i Azure Gallery są zastępowane, ale migawka z wczoraj nadal jest użyteczna.Najważniejszy priorytet: krytyczne serwery i kontenery bezstanowe
Narażone obciążenia — odwrotne serwery proxy, węzły Kubernetes, hiperwizory — muszą zostać najpierw ponownie uruchomione. W systemach Fedora CoreOS lub SUSE MicroOS aktualizacja rpm-ostree, a następnie ponowne uruchomienie rozwiązuje problem w 90 sekund, co pozostawia niewiele czasu na sprawdzenie logów dziennika.
Środki zaradcze przed globalnym ponownym uruchomieniem
Dla tych, którzy nie mogą ponownie uruchomić systemu w ciągu dnia, DFN-CERT zaleca wyłączenie BPF JIT za pomocą sysctl kernel.bpf_jit_enable=0 i zamontowanie /tmp jako noexec. Tak, powoduje to awarię dwóch wtyczek monitorujących, ale jest mniej drastyczne niż w przypadku powłoki roota. Wymuszanie SELinux i stosowanie ścisłego limitu dla unprivileged_userns_clone zmniejsza ryzyko ataku w systemach Debian i Ubuntu. W systemach Oracle Linux i CentOS istnieje częściowy kpatch, który jednak nie rozwiązuje problemu wyścigu, stąd tak ważne jest natychmiastowe zaplanowanie ponownego uruchomienia.
Po łatce: kontrole i poszukiwanie IOC
Komenda dmesg | grep „Exploit attempt” rzadko wystarcza. Monitorowanie osieroconych map BPF, zmian w pliku /proc/sys/kernel/unprivileged_bpf_disabled i podejrzanych wywołań funkcji ptrace dostarcza wskazówki. Dodanie reguły filtrowania eBPF, blokującej programy pomocnicze spoza białej listy, blokuje większość publicznych PoC.
W środowisku produkcyjnym, rejestrowanie aktualizacji w narzędziu CMDB i uruchamianie skanowania luk w zabezpieczeniach Nessus pozwala na certyfikację zgodności przed kolejnym audytem ISO 27001. Po załataniu jądra sesje SSH wracają do normalnego trybu działania, a pingwin może spokojnie wrócić do kompilowania reszty systemu.
Źródło:
www.linux-magazin.de
Comments
Leave a comment