
LSM BPF मॉड्यूल जो pwnkit (CVE-2021-4034) जैसे एक्सप्लॉइट्स को ब्लॉक करता है
एक सरल LSM BPF प्रोग्राम जो argc == 0 वाले प्रोग्राम निष्पादन को रोकता है, जैसे कि pwnkit (CVE-2021-4034)। यह केवल यह सरल जाँच करता है कि सभी exec*() सिस्टम कॉल argc >= 1 के साथ कॉल किए गए हैं। यह जाँच Ariadne Conill के पैच पर आधारित है।
# Ubuntu पर
$ sudo apt-get install libc6-dev-i386 libbpf0 libbpf-dev
# Fedora 35 पर
$ sudo dnf install clang bpftool libbpf-devel glibc-devel.i686 glibc-devel.x86_64
$ make
चलाएँ:
$ sudo make DESTDIR=/usr install
# निम्नलिखित कमांड निष्पादित होंगे
# sudo cp src/load_check_argc0_lsm /usr/sbin
# sudo cp share/check_argc0_lsm.service /etc/systemd/system/
# उसके बाद आप सेवा को सक्षम कर सकते हैं
$ sudo systemctl daemon-reload
$ sudo systemctl enable check_argc0_lsm.service
$ sudo systemctl start check_argc0_lsm.service
परीक्षण:
$ strace ./test/trigger
...
execve("/usr/bin/pkexec", NULL, NULL) = -1 EINVAL (Invalid argument)
$ sudo journalctl -u check_argc0_lsm.service
Feb 10 13:27:08 purple systemd[1]: Started LSM BPF protection for argc == 0 execs.
Feb 10 13:27:13 purple load_check_argc0_lsm[89177]: TIME PID PROCESS CALLING
Feb 10 13:27:13 purple load_check_argc0_lsm[89177]: 13:27:13 89194 trigger /usr/bin/pkexec
BPF LSM (5.7) और BPF ringbuf (5.8) के लिए Linux कर्नेल >= 5.8 आवश्यक है।
# प्रोग्राम शुरू होगा, एक LSM BPF संलग्न करेगा, और लॉग की निगरानी करेगा
$ sudo ./src/load_check_argc0_lsm
TIME PID PROCESS CALLING
12:59:21 85689 trigger /usr/bin/pkexec
यह सत्यापित करने के लिए कि सब कुछ काम कर रहा है, कोई trigger प्रोग्राम का उपयोग कर सकता है:
$ strace ./test/trigger
...
execve("/usr/bin/pkexec", NULL, NULL) = -1 EINVAL (Invalid argument)