Dirty Frag: Nova ranjivost u Linuxu koja omogućava trenutni root pristup bez dostupne zakrpe

  • Dirty Frag povezuje dvije ranjivosti kernela kako bi postigao lokalno povećanje privilegija za root u većini Linux distribucija od 2017. godine.
  • Još uvijek nema službenih zakrpa ili dodijeljenih CVE-ova; objavljivanje je ubrzano zbog kršenja sigurnosnog embarga.
  • Ranjivost utiče na esp4, esp6 i rxrpc na brzim rutama dešifriranja, a iskorištava se jednom naredbom i bez uslova utrke.
  • Preporučena mjera ublažavanja je blokiranje ranjivih modula (esp4, esp6, rxrpc), posebno na Linux serverima.

Prljavi Frag

Linux zajednica se suočava s novim kritična ranjivost lokalne eskalacije privilegija Nazvan Prljavi Frag, otkriven je samo sedmicu dana nakon presude Kopiranje nije uspjeloOvaj novi sigurnosni problem, detaljno objašnjen na GitHubuOvo omogućava bilo kojem lokalnom korisniku bez privilegija da dobije root pristup na većini trenutnih Linux distribucija, a ono što je najzabrinjavajuće je da, za sada, Ne postoji službena zakrpa niti dodijeljeni CVE identifikator.

Dirty Frag je otkriven prije roka nakon kršenje sigurnosnog embargaTreća strana, koja nije povezana s istraživanjem, procurila je dio informacija, što je navelo istraživača da objavi tehničke detalje i dokaz koncepta prije nego što su održavatelji kernela i distribucije imali spremne zakrpe. Ovo ostavlja sistem administratore u nesigurnoj situaciji: pouzdano iskoristiva ranjivost bez konačnog rješenja koje još uvijek nije dostupno.

Šta je Dirty Frag i zašto izaziva toliku zabrinutost?

Dirty Frag je predstavljen kao direktni nasljednik Copy Faila i pripada istoj porodici ranjivosti kao i Dirty Pipe. Sve ove ranjivosti dijele zajednički osnovni princip: iskorištavanje grešaka u upravljanju keš memorijom stranica kernelaTo jest, u kopiji datoteka u memoriji koju Linux održava radi poboljšanja performansi.

U praktičnom smislu, napad postiže to Sam kernel prepisuje sadržaj u kešu stranice datoteke bez da napadač ima dozvole za pisanje u tu datoteku. Ovo kontrolirano prepisivanje postaje proizvoljna primitiva za pisanje koja, ako se pravilno iskoristi, omogućava eskalaciju privilegija do root-a jednim izvršavanjem exploita.

Prema južnokorejskom istraživaču Hyunwoo Kimu (poznatom kao @v4bel), Dirty Frag nije jednostavna jednokratna greška, već Klasa logičke ranjivosti što proširuje istu porodicu kojoj pripadaju Dirty Pipe i Copy Fail. Ne zavisi od vremena ili uslova utrke, što znači da je iskorištavanje determinističko, ne uzrokuje pad kernela u slučaju kvara i ima vrlo visoka stopa uspjeha u ranjivim sistemima.

Dvije ranjivosti povezane zajedno kako bi se dobio root pristup

Jedna od ključnih karakteristika igre Dirty Frag je da se ne zasniva na jednom neuspjehu, već Povezuje dvije različite ranjivosti Linux kernela kako bi se postigao gotovo univerzalni napad na moderne sisteme:

  • xfrm-ESP pisanje u keš memoriju stranice – Ranjivost u IPsec/ESP mrežnom steku (funkcija esp_input()), uvedena u Potvrda iz januara 2017. (cac2661c53f3). Omogućava 4-bajtna memorija direktno u keš memoriji stranice, na poziciji i sa vrijednošću koju kontroliše napadač.
  • Pisanje u keš memoriju RxRPC stranica – Kvar u RxRPC/rxkad podsistemu (funkcija rxkad_verify_packet_1()), prisutan od Juni 2023Vrši 8-bajtno pisanje u keš stranicu, koristeći proces dešifriranja, bez potrebe za privilegijama za kreiranje imenskih prostora, a ključ može biti brutalna sila potpuno iz korisničkog prostora.

Prva ranjivost se nalazi u IPsec (xfrm) podsistemu i iskorištava se kada... nelinearni socket bafer sa spojenim stranicama (stranice u kešu stranica povezane operacijama kao što su splice(2) o sendfile(2)) izbjegava provjeru kopije pisanjem (skb_cow_data()U tom scenariju, ESP put za brzu dešifraciju upisuje direktno na te stranice, otvarajući vrata za modifikaciju podataka na koje se poziva neprivilegovani proces.

U slučaju RxRPC-a, put dešifriranja primjenjuje dešifriranje na licu mjesta na stranice u kešu stranica I njih korisnik "usidrava", ali bez potrebe za posebnim dozvolama kao što je kreiranje imenskih prostora. Napadač priprema šifrirani blok u korisničkom prostoru tako da, kada ga kernel dešifrira, rezultat je upravo željeni tekst u memoriji.

Zašto Dirty Frag utiče na gotovo sve distribucije

Nijedna ranjivost, posmatrana zasebno, ne pokriva sve scenarije. Iskorištavanje xfrm-ESP-a zahtijeva neprivilegovanog korisnika da bi mogao kreiranje korisničkih imenskih prostoraOvo je nešto što AppArmor blokira u nekim Ubuntu konfiguracijama. Nasuprot tome, RxRPC exploit ne treba imenske prostore, ali modul treba. rxrpc.ko nije uključen po zadanim postavkama. u većini korporativnih distribucija kao što su određene verzije RHEL-a.

Ključ za Dirty Frag je u koristiti oba puta eksploatacije na komplementaran načinU sistemima gdje su dozvoljeni korisnički imenski prostori, ESP varijanta se prva aktivira; u okruženjima poput mnogih Ubuntu instalacija, gdje je kreiranje imenskih prostora ograničeno, ali se rxrpc modul učitava prema zadanim postavkama, RxRPC varijanta dolazi do izražaja. Dakle, "Slijepe tačke" jedne rute napada pokriva drugapostizanje praktično univerzalnog iskorištavanja.

Među distribucijama za koje je potvrđeno da su pogođene su Ubuntu 24.04.4različite verzije RHEL 10.1, CentOS Stream 10, AlmaLinux 10, Fedora 44 i openSUSE TumbleweedOvo se odnosi i na druge popularne platforme kao što su Arch Linux ili WSL2 okruženja na Windowsu. U praksi, to znači da veliki dio Linux servera i desktop računara koji se koriste može biti ranjiv ako imaju implicirane module i konfiguracije.

Veza s neuspjelim kopiranjem i drugim nedavnim neuspjesima

Dirty Frag dolazi odmah nakon Copy Fail (CVE-2026-31431), koji je već prisilio ubrzavanje zakrpa na više Linux distribucija suočeni s ranjivošću eskalacije privilegija koja se aktivno iskorištava. Obje dijele ideju zloupotrebe keša stranica i brzih I/O putanja, ali Dirty Frag ima zabrinjavajuću prednost: Radi čak i na sistemima na kojima su primijenjena ublažavanja neuspjelog kopiranja., kao što je zaključavanje modula algif_aead ili politike Zaključavanje kernela.

Istraživač ističe da se Dirty Frag može pokrenuti bez obzira da li je modul algif_aead omogućen ili blokiranDrugim riječima, čak i ako je produkcijski server već implementirao preporuke za neuspješno kopiranje, on ostaje ranjiv na ovaj novi exploit sve dok se kernel ne ažurira specifičnim zakrpama ili se ne primijene privremene mjere ublažavanja.

Uticaj na poslovno okruženje

U kontekstu gdje Linux se široko koristi u podatkovnim centrima, kod pružatelja usluga u oblaku i vladinim agencijama.Dirty Frag predstavlja visok rizik od lateralne eskalacije unutar internih mreža. Napadač koji dobije normalan korisnički pristup (na primjer, putem ukradenih vjerodajnica, ranjive web aplikacije ili pogrešno konfigurirane usluge) Odmah sam mogao dobiti lokalni root pristup i bez potrebe za iskorištavanjem složenih uslova.

Za organizacije koje upravljaju kritičnim servisima na distribucijama kao što su Ubuntu, RHEL, CentOS Stream, Fedora ili AlmaLinux, problem nije ograničen na jednog dobavljača: ranjivost Nalazi se u samom Linux kernelu.Neki projekti, poput AlmaLinuxa, već su počeli raditi na rane zakrpe za testiranjeMeđutim, do datuma objavljivanja, još uvijek ne postoji široko rasprostranjeno službeno rješenje.

Ovaj scenario prisiljava mnoge sigurnosne i sistemske timove da implementiraju privremene mjerePregledajte inventare servera i radnih stanica i dajte prioritet okruženjima s korisnicima koji imaju interaktivne ljuske ili mogućnost pokretanja binarnih datoteka na sistemu, te osigurajte vjerodajnice (na primjer, promijeniti root lozinku), budući da je to upravo vektor koji Dirty Frag iskorištava.

Gdje se nalazi greška kernela?

Na tehničkom nivou, Dirty Frag se nalazi u brze rute za dešifriranje na licu mjesta iz mrežnih modula kernela esp4, esp6 i rxrpc. Kada mrežni paket stigne umotan u ESP ili putem RxRPC-a, prijemni put pokušava da ga dešifrira bez dodatnih kopija podataka kako bi se poboljšale performanse.

Problem nastaje kada ti paketi sadrže fragmenti straničene memorije koji nisu u isključivom vlasništvu kernela, kao što su stranice u kešu stranica povezane operacijama splice o MSG_SPLICE_PAGESUmjesto rada na privatnom baferu, kernel pišite direktno na tim dijeljenim stranicamana koje se i dalje poziva neprivilegovani korisnički proces. Ovo otkriva otvoreni tekst podataka ili, još gore, omogućava njihovo namjerno oštećenje.

Prema analizama objavljenim na sigurnosnim mailing listama kao što su oss-sigurnost i netdevIzmjena iz januara 2017. koja je uvela ranjivost xfrm-ESP bila je također uzrok prethodnog prelijevanja bafera (CVE-2022-27666), što sugerira da Ista promjena u kodu generirala je nekoliko sigurnosnih problema u ovim godinama.

Odsustvo zakrpa i kršenje embarga

Dirty Frag je privatno prijavljen Održavatelji Linux kernela 30. aprila 2026.Prvobitni plan je bio da se informacije drže pod zabranom do sredine maja kako bi se omogućila priprema zakrpa, koordinacija njihovog objavljivanja s distribucijama i minimiziranje vremena izloženosti.

Međutim, treća strana koja nije povezana s procesom koordinacije objavila je Detalji o iskorištavanju ESP-a 7. majakršenje embarga. Suočen s ovom situacijom, istraživač je odlučio da objavi sve informacije, uključujući i Funkcionalni dokaz koncepta sposobnog za dobijanje root pristupa jednom komandomRezultat je da je većina distribucija i ostatak svijeta bio prisiljen reagirati u hodu, bez spremnih rješenja.

U trenutku otkrivanja, Nije bilo službenih zakrpa u glavnom kernel stablu. Također, ne postoje ažurirane verzije koje distribuiraju glavni dobavljači. Neki dobavljači, poput AlmaLinuxa, objavili su preliminarne zakrpe za interno testiranje, ali administratori se i dalje prvenstveno oslanjaju na mjere ublažavanja na nivou konfiguracije.

Kako ublažiti Dirty Frag dok čekate zakrpe

U nedostatku trenutnih ažuriranja, opšta preporuka sigurnosne zajednice je blokirati ili onemogućiti uključene module kernela u presudi: esp4, esp6 y rxrpcOvo sprečava učitavanje ili korištenje ranjivih ruta, drastično smanjujući površinu napada.

Za većinu desktop sistema i servera opšte namjene, ovi moduli oni nisu bitnibudući da su prvenstveno povezani s IPsec funkcionalnošću (šifriranje mrežnog prometa) i RxRPC-om, mehanizmom pozivanja udaljenih procedura koji je manje uobičajen u standardnim implementacijama. Međutim, u okruženjima koja koriste IPsec VPN-ovi zasnovani na ESP-u ili druge specifične usluge; njihovo onemogućavanje može utjecati na povezivost, a rizike treba procijeniti.

Brz i automatiziran način primjene ovog ublažavanja je kreiranje konfiguracije modprobe-a koja prisiljava zamjenu ranjivih modula bezopasnim binarnim fajlom i deinstalira ih ako su već bili aktivni. Različiti sigurnosni izvori su podijelili komandnu liniju sličnu sljedećoj:

sudo sh -c "printf 'install esp4 /bin/false
install esp6 /bin/false
install rxrpc /bin/false
' > /etc/modprobe.d/dirtyfrag.conf; rmmod esp4 esp6 rxrpc 2>/dev/null; true"

Ova naredba kreira datoteku /etc/modprobe.d/dirtyfrag.conf s pravilima koja sprečavaju module esp4, esp6 y rxrpc Ponovo ih učitajte, a zatim pokušajte da ih izbrišete ako su već bili u memoriji. Za veliku većinu web servera, baza podataka ili uobičajenih poslovnih aplikacija u infrastrukturama, Ne bi trebalo da uzrokuje prekideMeđutim, uvijek se preporučuje prvo testiranje u predprodukcijskim okruženjima.

Dokaz koncepta i rizik od eksploatacije u stvarnom svijetu

Uz javno objavljivanje knjige Dirty Frag, istraživač je objavio i repozitorij s kodom za dokaz konceptaOvo omogućava kompajliranje i izvršavanje exploita pomoću nekoliko naredbi. Rezultirajući binarni fajl povezuje dva puta napada (ESP i RxRPC) i, na ranjivim sistemima, odmah podiže trenutnog korisnika na root nivo.

Neki tehnički izvori koji su analizirali kvar ukazuju na to da su uspjeli reproducirati ranjivost u različitim distribucijamaOvo uključuje ažurirane instalacije Arch Linuxa i sisteme s najnovijim glavnim kernelom. Čak je primijećeno da okruženja poput WSL2, koju sve više koriste programeri, pokazuju isto ponašanje ako osnovni kernel ispunjava potrebne uslove.

Kombinacija jednostavnog javnog iskorištavanja i prozor bez dostupnih zakrpa Ovo povećava vjerovatnoću da će zlonamjerne grupe pokušati integrirati Dirty Frag u svoje lance napada. Za mnoge organizacije to znači hitno preispitivanje kontrola pristupa, jačanje interne segmentacije mreže i pojačavanje praćenja sumnjivih aktivnosti na Linux serverima.

Odgovori na distribuciju i sljedeći koraci

Iako je objava iznenadila veći dio ekosistema, nekoliko dobavljača Linux sistema je počelo rad na specifičnim zakrpama za pogođene rute dešifriranjaIstraživač je sam poslao rješenje za RxRPC dio na mailing listu. netdev do kraja aprila, a očekuje se da će rješenja biti integrirana u stabilne grane kernela u narednim danima ili sedmicama.

U slučaju distribucija sa jakim prisustvom, kao što su Ubuntu, Debian, RHEL, SUSE, openSUSE, Fedora ili AlmaLinuxFokus je na isporuci pravilno testiranih ažuriranja kernela putem njihovih uobičajenih sigurnosnih kanala. U međuvremenu, administratori i IT menadžeri se pozivaju da pažljivo pratite sigurnosne savjete Primijenite ažuriranja čim budu dostupna u službenim repozitorijima.

Nedavno iskustvo sa Dirty Pipe, Copy Fail, a sada i Dirty Frag naglašava potrebu za Poboljšajte sigurnosne preglede u kritičnim dijelovima kernelaposebno u područjima visokih performansi kao što su brze mreže i I/O putanje, gdje agresivne optimizacije mogu uzrokovati suptilne, ali vrlo opasne greške.

Pojava Dirty Fraga, zajedno s drugim nedavnim greškama, još jednom naglašava važnost održavanja agilna politika ažuriranja i dubinske kontrole odbrane na bilo kojoj Linux infrastrukturi. Iako još uvijek ne postoje definitivne zakrpe za ovu ranjivost, onemogućavanje uključenih modula, sistema za praćenje i priprema za brzo postavljanje budućih ažuriranja kernela postali su, za sada, najbolji plan za nepredviđene situacije kako bi se minimizirao uticaj ovog novog vektora napada.

Sudo ranjivost
Vezani članak:
Sudo ranjivost može napadačima dati root pristup na Linux sistemima

Dodaj kao preferirani izvor