
Kernelmodul, das ftrace verwendet, um AF_ALG/AEAD-Anfragen zu blockieren und CVE-2026-31431 ohne LSM-BPF zu entschärfen. Bietet Protokollierung und einfache Kompilierung für Oracle Linux UEK.
Die eBPF-Lösungen zur Abschwächung von cve-2026-31431 erfordern lsm=bpf beim Booten,
was normalerweise nicht standardmäßig gesetzt ist. Für OracleLinux war dies standardmäßig in
UEKr7u3 und in UEKr8u1 nach Dezember 2025 aktiviert.
Um zu prüfen, ob Sie eBPF-LSM zur Abschwächung von copyfail verwenden können, prüfen Sie
/sys/kernel/security/lsm auf bpf.
Da einige unserer Maschinen einen etwas älteren Kernel ausführen (aus $reasons)
suchte ich nach anderen Möglichkeiten, dieses Sicherheitsproblem abzuschwächen, entweder durch Blockieren von AF_ALG/AEAD
oder AF_ALG auf einmal.
Ich dachte an ein Kernelmodul, das __sock_create abfängt und AF_ALG blockiert oder
aead_bind abfängt und alle Anfragen blockiert.
Die Idee war, dies mit ftrace zu tun.
Um die Module zu kompilieren, versuchen Sie Folgendes:
git clone this_repository
cd this_repository
make
Für Oracle Linux mit UEK stellen Sie sicher, dass Sie die richtigen Pakete installieren und verwenden, bevor Sie make ausführen:
. /etc/os-release
releasever=${VERSION/.*}
uek=7 # oder 8, je nachdem, was Sie verwenden
dnf -y --enablerepo=ol${releasever}_UEKR${uek} install kernel-uek-devel make gcc kernel-headers
# Sie benötigen möglicherweise eines der folgenden:
# für oel9/uekr8
. /opt/rh/gcc-toolset-14/enable
# für oel8/uekr7
. /opt/rh/gcc-toolset-11/enable
Laden Sie dann das Modul:
# AF_ALG auf einmal blockieren
insmod /path/to/af_alg_block.ko
# oder nur AF_ALG/AEAD blockieren
insmod /path/to/af_alg_aead_block.ko
Nun sollten alle Anfragen für AF_ALG oder alle AEAD-Bindungen (je nachdem, welches Modul Sie geladen haben) blockiert werden, alle Versuche sollten protokolliert werden.
Ich bin kein Kernel-Entwickler. Ich habe die ftrace-Dokumentation studiert und dieses Modul durch Versuch und Irrtum gebaut,
bis alle AF_ALG-Anfragen blockiert waren, ohne andere Adressfamilien zu beeinträchtigen.
Ich habe das auf einigen Maschinen getestet und für mich sieht es stabil aus. Ich gebe keine Garantie, dass es bei Ihnen funktioniert, andere Angriffsvektoren könnten dieses Modul umgehen, oder das Modul macht Ihre Maschine nicht instabil.
Es ist jedoch ein schneller Fix, um die Zeit zu überbrücken, bis die Maschinen endlich neu gestartet werden können.