Дріт Фраг перевищила Копі-Фейл: друга критична вразливість Linux за місяць досі не виправлена
Критична вразливість Dirty Frag: що потрібно знати
Чи працює це? Наскільки небезпечно? Будь-який локальний користувач може отримати привілеї root на більшості популярних дистрибутивів Linux, випущених з 2017 року (Ubuntu, Arch, RHEL, Fedora і навіть WSL 2 у Windows 11). Стан виправлень На момент публікації патчів немає – ні в окремих дистрибутивах, ні в основній гілці ядра Linux. Як проявляється? Атака не залежить від конфігурації системи і не потребує точного часу запуску. Запустивши невелику програму, користувач отримує права адміністратора.
Затронуті платформи – Ubuntu 24/26
- Arch Linux (остання версія)
- RHEL, CentOS Stream
- Fedora, AlmaLinux, OpenSUSE та інші збірки
Як захиститися Вразливість пов’язана з трьома ядровими модулями, що відповідають за шифрування IPSec:
1. esp4 – IPv4‑ESP
2. esp6 – IPv6‑ESP
3. rxrpc – протокол RPC поверх IPsec
Ці компоненти потрібні лише в корпоративних VPN‑мережах. Вимкнувши їх, можна швидко закрити вразливість без помітного впливу на звичайні робочі станції та сервери.
Історія розкриття – 30 квітня команда ядра Linux отримала інформацію про проблему.
- Третя сторона порушила угоду і опублікувала деталі раніше терміну, що, за думкою Tom’s Hardware, призвело до активного використання вразливості зловмисниками.
Як працює атака Dirty Frag, як і Copy Fail, використовує механізм нульового копіювання (zero‑copy) у ядрі.
1. Атакуючий вставляє дескриптор сторінкового кешу в системний виклик splice.
2. Це дозволяє записувати дані у файли, до яких звичайний користувач не має прав на запис.
3. Через ці записи користувач отримує привілеї root.
Код вразливості знаходиться у модулях IPSec‑шифрування. Перша помилка – *xfrm-ESP Page Cache Write* – з’явилася в коміті `cac2661c53f3` (2017 р.).
AppArmor у Ubuntu закриває цю першу брешу, тому демонстраційний PoC додатково використовує другу – *RxRPC Page‑Cache Write* з коміту `2dc334f1a63a`.
Висновок: Dirty Frag представляє серйозну загрозу для більшості сучасних дистрибутивів Linux. Поки не з’являться офіційні патчі, рекомендується вимкнути модулі esp4/esp6/rxrpc або оновитися до версії ядра, де вразливість вже виправлена.
Коментарі (0)
Поділіться своєю думкою — будь ласка, будьте ввічливі та по темі.
Увійдіть, щоб коментувати