Linux

DFN-CERT-2025-2711: Вразливості ядра Linux: критичні недоліки дозволяють виконання довільного коду

By Simon , on 2 Жовтня, 2025 , updated on 2 Жовтня, 2025 - 1 minute to read
Notez-moi

Три недоліки ядра, класифіковані DFN-CERT як критичні (рекомендаційний номер 2025-2711), дозволяють виконання довільного коду, миттєвий root-доступ та постійний збій, якщо ядро ​​не виправлено. Патчі вже випускаються для Red Hat Enterprise Linux 8.8 EUS, але Debian, Ubuntu, SUSE, Fedora, Arch Linux та їхні похідні залишаються вразливими, доки оновлення не буде встановлено. Експлойти з пул-реквестами з’являються на GitHub швидше, ніж sudo pacman -Syu, перетворюючи кожну секунду затримки на цифрову російську рулетку.

Адміністраторам, які досі мають віртуальні машини CentOS, Oracle Linux або Mandriva, заховані в кутку свого центру обробки даних, варто було б дістати повітряний компресор: будь-який локальний користувач тепер може змусити ядро ​​завантажити шкідливий код і заблокувати машину в циклі DoS. У продакшені перша лінія захисту називається «перезавантаження після виправлення», без обговорення. Гарантована паніка ядра: Анатомія CVE-2025-39104, 39105 та 39106

Три вразливості знаходяться в управлінні таблицею сторінок та підсистемою BPF. Хитро розроблений системний виклик захоплює вказівник ядра, звільняє сторінку, яка все ще використовується, а потім перезаписує область пам’яті для впровадження зворотної оболонки. Що стосується складності, то достатньо скрипта на 120 рядків та стандартного доступу до облікового запису.

Що ще більш злісно, ​​вразливість BPF обходить SELinux та AppArmor, приховуючи свої сліди в постійних картах BPF. Потім зловмисник застосовує ROP, яка запускає повний контроль, навіть у захищеному Kali Linux. Останній цвях у труні: умова гонки призводить до null-ptr у черзі вводу-виводу, зависаючи систему.

Чому Live Patch — це не розкіш

Canonical вже випускає Livepatch для образів Ubuntu LTS, але модуль виправляє лише пошкодження пам’яті. Без перезавантаження вектор BPF залишається завантаженим. Розробники SUSE оголошують про kernel-default 5.14.21-150500.55.49, тоді як Fedora оновлюється до 6.8.7-200.fc41, щоб нейтралізувати потрійне CVE.

Зіставлення уражених дистрибутивів та доступність пакетів

Red Hat та CentOS Stream постачають ядро ​​4.18.0-553.9 для RHEL 8 та 9. Debian вже пропонує linux-image-6.1.0-14-amd64 у Sid, тоді як стабільна версія все ще очікує на зворотне перенесення. У Arch Linuxпакет linux 6.9.2.arch1 виправляє все, але також потрібно перекомпілювати користувацькі модулі DKMS. Відроджені середовища Oracle Linux та Mandriva, і навіть деякі мережеві пристрої з ядром LTS 5.15, необхідно оновлювати вручну. У публічних хмарах шаблони Amazon AMI та Azure Gallery замінюються, але знімок від учорашнього дня залишається придатним для використання.

Найвищий пріоритет: критичні сервери та контейнери без збереження стану

Відкриті робочі навантаження — зворотні проксі, вузли Kubernetes, гіпервізори — необхідно спочатку перезавантажити. У Fedora CoreOS або SUSE MicroOS оновлення rpm-ostree з подальшим перезавантаженням вирішує проблему за 90 секунд, що ледве залишає час для перевірки журналів journald.

Заходи щодо пом’якшення наслідків перед глобальним перезавантаженням

Для тих, хто не може перезавантажитися протягом дня, DFN-CERT рекомендує вимкнути BPF JIT через sysctl kernel.bpf_jit_enable=0 та змонтувати /tmp як noexec. Так, це порушує роботу двох плагінів моніторингу, але це менш драматично, ніж root-оболонка. Застосування SELinux та застосування суворого обмеження на unprivileged_userns_clone зменшує вікно атаки на Debian та Ubuntu. На Oracle Linux та CentOS існує частковий kpatch, але він не вирішує проблему гонки, тому важливо негайно планувати перезавантаження.

Після патчу: перевірки та пошук IOC

Команда dmesg | grep «Спроба експлойту» рідко буває достатньою. Моніторинг осиротілих карт BPF, змін у /proc/sys/kernel/unprivileged_bpf_disabled та підозрілих викликів ptrace дає підказку. Додавання правила фільтрації eBPF, що забороняє використання помічників, які не входять до білого списку, блокує більшість публічних PoC.

У робочому середовищі реєстрація оновлення в інструменті CMDB та запуск сканування на вразливості Nessus дозволяє сертифікувати відповідність вимогам до наступного аудиту ISO 27001. Після встановлення патча на ядро ​​сеанси SSH відновлюють свою звичайну роботу, і Penguin може спокійно повернутися до компіляції решти системи.

Джерело:

www.linux-magazin.de

Simon

Ingénieur système linux passionné par l'optimisation et la sécurité des infrastructures. Avec 34 ans d'expérience de vie, je m'efforce de résoudre des défis techniques avec créativité et efficacité. Toujours à l'affût des dernières innovations technologiques, j'aime partager mes connaissances et collaborer avec des équipes pour atteindre des objectifs communs.

See the publications of this author

Comments

Leave a comment

Your comment will be revised by the site if needed.