
CVE-2024-23113 est une vulnérabilité découverte dans le noyau Linux. Elle appartient à la catégorie des vulnérabilités d'exécution de code arbitraire et affecte le sous-système bpf (Berkeley Packet Filter). Plus précisément, cette vulnérabilité affecte les objets de type bpf_prog des programmes bpf et peut permettre à un attaquant d'exécuter du code malveillant dans l'espace du noyau en construisant un programme BPF malveillant.
CVE-2024-23113 est une vulnérabilité découverte dans le noyau Linux ; il s'agit d'une vulnérabilité d'exécution de code arbitraire qui affecte le sous-système bpf (Berkeley Packet Filter). Plus précisément, cette vulnérabilité affecte les objets de type bpf_prog des programmes bpf et peut permettre à un attaquant d'exécuter du code malveillant dans l'espace noyau en construisant un programme BPF malveillant.
BPF (Berkeley Packet Filter) est un framework du noyau Linux utilisé pour la capture de paquets et l'analyse du trafic réseau. Il permet aux programmes utilisateur d'interagir directement avec le noyau en chargeant des programmes BPF, généralement utilisés dans les domaines du réseau, du traçage, de l'analyse de performances, etc.
La vulnérabilité se produit essentiellement lors du traitement d'une structure de données dans le BPF Type Format (BTF). Un attaquant peut, en transmettant une structure de données BTF malveillante, déclencher un problème de décalage de pointeur dans le code du noyau, entraînant une fuite de mémoire du noyau ou une exécution de code arbitraire.
Grâce à une entrée soigneusement construite, l'attaquant peut contrôler le flux d'exécution du programme et même contourner certains mécanismes de sécurité du noyau, exécuter du code arbitraire et ainsi obtenir les privilèges root.
Conditions d'attaque : L'attaquant doit être capable d'injecter un programme BPF malveillant dans le système ou de modifier un programme BPF existant. En général, cela exige que l'attaquant dispose de certains privilèges, comme la possibilité de charger des programmes BPF personnalisés ou d'influencer la pile réseau du système.
Méthode d'exploitation : L'attaquant construit un programme BPF malveillant et le charge dans le système, déclenchant la vulnérabilité du sous-système BPF pour obtenir le contrôle du noyau. Lors de l'exploitation, l'attaquant peut déclencher des erreurs de manipulation de pointeurs, des fuites de mémoire, etc., dans le noyau, pour finalement exécuter du code arbitraire.
Objectif : Une fois la vulnérabilité exploitée avec succès, l'attaquant peut obtenir la capacité d'exécuter du code arbitraire, y compris l'élévation en utilisateur root, l'exécution de commandes système arbitraires, etc.
Mettre à jour le noyau : La mesure défensive la plus directe consiste à mettre à jour vers une version du noyau corrigeant cette vulnérabilité. L'équipe de développement du noyau Linux a publié des correctifs pour remédier à CVE-2024-23113.
Restreindre le chargement des programmes BPF : Certaines distributions Linux permettent aux utilisateurs de contrôler quels programmes peuvent charger des programmes BPF. Réduire les autorisations de chargement de programmes BPF inutiles peut contribuer à réduire la surface d'attaque.
Renforcer les paramètres de sécurité du noyau : En activant des options de durcissement du noyau, comme la configuration CONFIG_BPF_SYSCALL, pour renforcer davantage la sécurité du sous-système BPF.
Utiliser des modules de sécurité comme SELinux/AppArmor : Renforcer le contrôle d'accès du système et limiter les privilèges des programmes et processus susceptibles d'être exploités par un attaquant.
CVE-2024-23113 présente une gravité élevée et peut conduire à une exécution de code à distance (RCE), permettant ainsi un contrôle total du système. Étant donné que cette vulnérabilité se trouve dans le noyau, son exploitation peut contourner complètement les protections de sécurité de l'espace utilisateur.
Versions du noyau affectées : Les versions spécifiques affectées par cette vulnérabilité dépendent de l'historique des mises à jour du noyau ; en général, les versions plus récentes du noyau peuvent ne pas inclure ce correctif dans les premiers correctifs. Par conséquent, les utilisateurs doivent vérifier la version actuelle du noyau utilisé et mettre à jour rapidement vers une version corrigée.
CVE-2024-23113 est une vulnérabilité à haut risque affectant le noyau Linux ; l'exploitation de programmes BPF malveillamment construits peut conduire à une exécution de code arbitraire. La meilleure pratique pour corriger cette vulnérabilité est de mettre à jour le noyau rapidement et d'adopter des mesures de sécurité appropriées pour réduire le risque d'exposition du système.