16.03.2017 20:28
Консультации.
Просмотров всего: 3568; сегодня: 2.

Исследователь из Positive Technologies устранил опасную уязвимость в ядре Linux

Пользователям необходимо установить последние обновления безопасности или вручную заблокировать уязвимый модуль.

Эксперт компании Positive Technologies Александр Попов выявил уязвимость (CVE-2017-2636) в ядре Linux, которая позволяет локальному пользователю повысить привилегии в атакуемой системе или вызвать сбой в ее работе («отказ в обслуживании»). Данная проблема актуальна для большинства популярных дистрибутивов Linux, в том числе RHEL 6/7, Fedora, SUSE, Debian и Ubuntu.

Исследователь выявил ошибку типа «состояние гонки» (race condition) в драйвере n_hdlc, приводящую к двойному освобождению памяти ядра, что может быть использовано для повышения привилегий в операционной системе. Уязвимость оценена в 7.8 баллов по шкале CVSS v3, что соответствует высокому уровню опасности.

«Для автоматической загрузки модуля n_hdlc злоумышленнику достаточно прав непривилегированного пользователя, — отмечает Александр Попов, — кроме того, для атаки не нужно специализированного аппаратного обеспечения. Уязвимость давняя, поэтому она широко распространена на рабочих станциях и серверах под управлением Linux».

Обнаруженная ошибка существует в ядре с 22 июня 2009 года и была выявлена с помощью тестирования системных вызовов Linux фаззером syzkaller. 28 февраля 2017 года исследователь сообщил об уязвимости на kernel.org, приложил прототип эксплойта и патч, который ее устраняет. 7 марта состоялось публичное разглашение информации о CVE-2017-2636, после чего были выпущены обновления безопасности. Защититься также можно с помощью специальных правил блокировки загрузки модулей ядра.

О Positive Technologies

Positive Technologies — один из лидеров европейского рынка систем анализа защищенности и соответствия стандартам, а также защиты веб-приложений. Деятельность компании лицензирована Минобороны России, ФСБ России и Фстэк России, продукция сертифицирована Фстэк России и в системе добровольной сертификации «Газпромсерт». Организации во многих странах мира используют решения Positive Technologies для оценки уровня безопасности своих сетей и приложений, для выполнения требований регулирующих организаций и блокирования атак в режиме реального времени. Благодаря многолетним исследованиям специалисты Positive Technologies заслужили репутацию экспертов международного уровня в вопросах защиты Scada- и ERP-систем, крупнейших банков и телеком-операторов.


Ньюсмейкер: Positive Technologies — 43 публикации
Поделиться:

Интересно:

Путь кошелька
09.01.2025 11:03 Аналитика
Путь кошелька
Мы первое поколение людей, которые с момента появления денег избавлены от необходимости носить их с собой. Для многих расплачиваться при помощи смартфона стало уже привычным делом. Возможно, что и эта технология вскоре уступит место оплате по биометрии. Кого-то...
Исчезнувшие города Руси в легендах и сказаниях
08.01.2025 09:02 Аналитика
Исчезнувшие города Руси в легендах и сказаниях
Города, как и всё на земле, не вечны: они разрушаются, перестраиваются, гибнут во время стихийных бедствий и вражеских нашествий, переносятся на новые места, приобретают новый облик. Но есть в народных сказаниях сообщения о таинственном исчезновении городов или части городов: города или храмы...
Майнинг в России – что изменилось после легализации?
07.01.2025 12:46 Консультации
Майнинг в России – что изменилось после легализации?
Майнинг — это процесс создания новых блоков в блокчейне и подтверждения транзакций с использованием специализированного оборудования. За последнее десятилетие он превратился из увлечения энтузиастов в масштабную индустрию, приносящую значительные доходы. В России этот сектор развивался в условиях...
Как юридическому лицу внести изменения в ЕГРЮЛ
06.01.2025 22:19 Консультации
Как юридическому лицу внести изменения в ЕГРЮЛ
В условиях динамичного развития бизнеса и постоянно меняющегося законодательства компаниям необходимо оперативно реагировать на любые изменения, касающиеся их деятельности. Процедура внесения изменений в Единый государственный реестр юридических лиц (ЕГРЮЛ) важный аспект ведения бизнеса в России...
Тайна гибели несгибаемого генерала Дмитрия Карбышева
05.01.2025 09:04 Персоны
Тайна гибели несгибаемого генерала Дмитрия Карбышева
Дмитрий Карбышев — потомственный дворянин и родственник революционера, подполковник Русской императорской армии и генерал-лейтенант РККА, профессор Военной академии Генерального штаба РККА, доктор военных наук — навсегда вошел в историю не только отечественных инженерных войск, но и всей...