CVE 2015-8660 अनुसंधान
विवरण
यह वह शोध है जो मैंने अपने ऑपरेटिंग सिस्टम सुरक्षा पाठ्यक्रम के अंतिम शोध परियोजना के लिए CVE 2015-8660 overlayFS कमजोरी पर किया। इस परियोजना का उद्देश्य 2012-2022 के बीच एक लिनक्स कर्नेल कमजोरी ढूंढना, उस कमजोरी को समझाना, संभावित प्रभावों को समझाना, और एक तैयार शोषण (crafted exploit) का उपयोग करके उस कमजोरी का प्रदर्शन करना था। यह कमजोरी fs/overlayfs/inode.c प्रोग्राम में स्थित ovl_setattr फंक्शन के कारण होती है। जब एक तैयार एप्लिकेशन के माध्यम से शोषण किया जाता है, तो एक दुर्भावनापूर्ण उपयोगकर्ता स्थानीय मशीन पर विशेषाधिकार प्राप्त पहुंच प्राप्त करने में सक्षम होगा। यह कमजोरी लिनक्स कर्नेल संस्करण 4.3.3 तक को प्रभावित करती है। मेरा परियोजना शोध पत्र शामिल है, साथ ही नीचे उल्लिखित Exploit-db पर पाए गए शोषण कोड का उपयोग करके मेरे प्रदर्शन का एक वीडियो भी शामिल है।
प्रयुक्त उपकरण
- CVE डेटाबेस
- वर्चुअल मशीनें (Ubuntu 15.04)
प्रयुक्त वातावरण
संदर्भ