
Script di rilevamento della vulnerabilità Dirty Pipe - RHSB-2022-002 Dirty Pipe - manipolazione arbitraria di file nel kernel - (CVE-2022-0847)
reF: https://access.redhat.com/security/vulnerabilities/RHSB-2022-002
Diagnosi
È stato sviluppato uno script di rilevamento delle vulnerabilità per determinare se il tuo sistema è attualmente interessato da questa falla. Per verificare l'autenticità dello script, puoi scaricare anche la firma OpenPGP separata. Le istruzioni su come utilizzare le firme GPG per la verifica sono disponibili sul Customer Portal.
FAQ
D: Come può questa falla modificare contenuti di sola lettura? R: Quando si accede a un file, questo viene caricato nella regione “cached” della memoria (la page cache), e l'attaccante sarebbe in grado di modificare il contenuto del file nella memoria cache. Quindi le letture successive del file restituiranno il contenuto corrotto.
D: Questa falla può corrompere il contenuto dei file effettivi su disco? R: Sì. Se un determinato contenuto si trova nella regione di memoria “Dirty Page” in attesa di scrittura su disco, questo contenuto sarebbe soggetto a intercettazione e modifica - quindi i dati scritti su disco sarebbero quelli intercettati.
D: È mitigato da SELinux? R: No, SELinux non mitiga questa vulnerabilità.
D: Openstack, Ceph, Satellite, ecc. sono vulnerabili? R: Il prodotto non è direttamente interessato: il kernel è il componente interessato, e lo stato di interessamento del sistema segue la versione di RHEL su cui il prodotto è installato.
D: Red Hat rilascerà una kpatch? R: La tecnologia kpatch non è in grado di mitigare questa vulnerabilità, quindi non verrà rilasciata alcuna kpatch.
D: Perché RHEL 8 è interessato, ma non è vulnerabile? R: Gli exploit attualmente noti dipendono dalla funzionalità inserita dal commit del kernel upstream f6dd97558 - che non è presente nel kernel RHEL8, ostacolando lo sfruttamento.
D: Esiste qualche clausola di configurazione / configurabile dall'utente che può essere modificata e cambiare lo stato di interessamento/vulnerabilità del sistema? R: No, non esistono clausole di configurazione che possano influenzare lo stato di interessamento/vulnerabilità del sistema.
D: Esiste qualche requisito speciale per portare a termine l'exploit? R: L'attaccante deve essere un utente locale con privilegi di esecuzione sul sistema.
Ringraziamenti
Red Hat ringrazia Max Kellermann (CM4all) per aver segnalato questa vulnerabilità
Riferimenti
https://www.openwall.com/lists/oss-security/2022/03/07/1
Come utilizzare GPG per verificare i contenuti firmati dal Product Security