
CVE-2024-23113 es una vulnerabilidad descubierta en el kernel de Linux que pertenece a la categoría de ejecución arbitraria de código y afecta al subsistema bpf (Berkeley Packet Filter). Específicamente, esta vulnerabilidad afecta a los objetos de tipo bpf_prog de los programas bpf y puede permitir a un atacante ejecutar código malicioso en el espacio del kernel mediante la construcción de programas BPF maliciosos.
CVE-2024-23113 es una vulnerabilidad descubierta en el Linux Kernel, clasificada como vulnerabilidad de ejecución de código arbitrario, que afecta al subsistema bpf (Berkeley Packet Filter). Específicamente, esta vulnerabilidad afecta a los objetos de tipo bpf_prog de los programas bpf, y puede permitir a un atacante ejecutar código malicioso en el espacio del kernel mediante la construcción de programas BPF maliciosos.
BPF (Berkeley Packet Filter) es un framework en el kernel de Linux utilizado para la captura de paquetes y el análisis de tráfico de red. Permite que los programas de usuario interactúen directamente con el kernel cargando programas BPF, que normalmente se utilizan en áreas como redes, trazado y análisis de rendimiento.
La vulnerabilidad ocurre esencialmente durante el procesamiento de una estructura de datos en el BPF Type Format (BTF). Un atacante puede, al pasar una estructura de datos BTF maliciosa, desencadenar un problema de desplazamiento de punteros en el código del kernel, lo que provoca fugas de memoria del kernel o ejecución de código arbitrario.
Mediante una entrada cuidadosamente construida, el atacante puede controlar el flujo de ejecución del programa e incluso eludir algunos mecanismos de seguridad del kernel, ejecutando código arbitrario y obteniendo así privilegios de root.
Condiciones del ataque: El atacante necesita poder inyectar programas BPF maliciosos en el sistema o modificar programas BPF existentes. Normalmente, esto requiere que el atacante tenga ciertos privilegios, como poder cargar programas BPF personalizados o poder influir en la pila de red del sistema.
Método de explotación: El atacante construye un programa BPF malicioso y lo carga en el sistema, desencadenando la vulnerabilidad del subsistema BPF para obtener control sobre el kernel. Durante la explotación, el atacante puede provocar errores de operación de punteros, fugas de memoria, etc., en el kernel, logrando finalmente ejecutar código arbitrario.
Objetivo: Una vez que la vulnerabilidad se explota con éxito, el atacante puede obtener la capacidad de ejecutar código arbitrario, incluida la elevación a usuario root, la ejecución de comandos arbitrarios del sistema, etc.
Actualizar el kernel: La medida de defensa más directa es actualizar a una versión del kernel que corrija esta vulnerabilidad. El equipo de desarrollo del kernel de Linux ya ha publicado parches para corregir CVE-2024-23113.
Restringir la carga de programas BPF: Algunas distribuciones de Linux permiten a los usuarios controlar qué programas pueden cargar programas BPF. Reducir los permisos innecesarios de carga de programas BPF puede ayudar a disminuir la superficie de ataque.
Reforzar la configuración de seguridad del kernel: Habilitar opciones de kernel hardening, como la configuración CONFIG_BPF_SYSCALL, para aumentar aún más la seguridad del subsistema BPF.
Usar módulos de seguridad como SELinux/AppArmor: Reforzar el control de acceso del sistema, limitando los privilegios de los programas y procesos que podrían ser explotados por un atacante.
CVE-2024-23113 tiene una gravedad muy alta y podría permitir la ejecución remota de código (RCE), logrando así el control total del sistema. Debido a que esta vulnerabilidad reside en el kernel, su explotación puede eludir por completo las protecciones de seguridad del espacio de usuario.
Versiones del kernel afectadas: Las versiones específicas afectadas por esta vulnerabilidad dependen del historial de actualizaciones del kernel; normalmente, las versiones más recientes del kernel pueden no incluir la corrección en parches anteriores. Por lo tanto, los usuarios deben verificar la versión actual del kernel que están utilizando y actualizar oportunamente a la versión corregida.
CVE-2024-23113 es una vulnerabilidad de alto riesgo que afecta al kernel de Linux; la explotación de programas BPF construidos maliciosamente puede provocar la ejecución de código arbitrario. La mejor práctica para corregir esta vulnerabilidad es actualizar el kernel de manera oportuna y adoptar medidas de protección de seguridad adecuadas para reducir el riesgo de exposición del sistema.