
وحدة LSM BPF لحظر استغلالات مشابهة لـ pwnkit (CVE-2021-4034)
برنامج LSM BPF بسيط لمنع تنفيذ البرامج التي يكون فيها argc == 0، مثل pwnkit (CVE-2021-4034). لا يقوم بأكثر من فحص بسيط للتأكد من أن جميع استدعاءات النظام exec*() تُستدعى مع argc >= 1. يعتمد الفحص على التصحيح الخاص بـ Ariadne Conill.
# على Ubuntu
$ sudo apt-get install libc6-dev-i386 libbpf0 libbpf-dev
# على Fedora 35
$ sudo dnf install clang bpftool libbpf-devel glibc-devel.i686 glibc-devel.x86_64
$ make
قم بتشغيل:
$ sudo make DESTDIR=/usr install
# سيتم تنفيذ الأوامر التالية
# sudo cp src/load_check_argc0_lsm /usr/sbin
# sudo cp share/check_argc0_lsm.service /etc/systemd/system/
# بعد ذلك يمكنك تفعيل الخدمة باستخدام
$ sudo systemctl daemon-reload
$ sudo systemctl enable check_argc0_lsm.service
$ sudo systemctl start check_argc0_lsm.service
الاختبار:
$ strace ./test/trigger
...
execve("/usr/bin/pkexec", NULL, NULL) = -1 EINVAL (Invalid argument)
$ sudo journalctl -u check_argc0_lsm.service
Feb 10 13:27:08 purple systemd[1]: Started LSM BPF protection for argc == 0 execs.
Feb 10 13:27:13 purple load_check_argc0_lsm[89177]: TIME PID PROCESS CALLING
Feb 10 13:27:13 purple load_check_argc0_lsm[89177]: 13:27:13 89194 trigger /usr/bin/pkexec
يتطلب نواة Linux >= 5.8 لـ BPF LSM (5.7) وBPF ringbuf (5.8).
# سيبدأ البرنامج، ويربط LSM BPF، ويراقب السجل
$ sudo ./src/load_check_argc0_lsm
TIME PID PROCESS CALLING
12:59:21 85689 trigger /usr/bin/pkexec
يمكن استخدام برنامج trigger لاختبار أن كل شيء يعمل:
$ strace ./test/trigger
...
execve("/usr/bin/pkexec", NULL, NULL) = -1 EINVAL (Invalid argument)