
CVE-2024-23113 — это уязвимость, обнаруженная в ядре Linux, относящаяся к категории уязвимостей произвольного выполнения кода, затрагивающая подсистему bpf (Berkeley Packet Filter). В частности, эта уязвимость затрагивает объекты типа bpf_prog программ bpf и может позволить атакующему выполнить вредоносный код в пространстве ядра путём создания вредоносной программы BPF.
CVE-2024-23113 — это уязвимость, обнаруженная в Linux Kernel, относящаяся к категории уязвимостей произвольного выполнения кода, затрагивающая подсистему bpf (Berkeley Packet Filter). В частности, эта уязвимость влияет на объекты типа bpf_prog программ bpf и может позволить атакующему выполнить вредоносный код в пространстве ядра путем создания вредоносной BPF-программы.
BPF (Berkeley Packet Filter) — это фреймворк в ядре Linux, используемый для захвата пакетов и анализа сетевого трафика. Он позволяет пользовательским программам напрямую взаимодействовать с ядром путем загрузки BPF-программ, которые обычно применяются в таких областях, как сети, трассировка, анализ производительности.
Уязвимость по сути возникает в процессе обработки структуры данных в BPF Type Format (BTF). Атакующий может, передав вредоносную структуру данных BTF, вызвать проблему смещения указателя в коде ядра, что приводит к утечке памяти ядра или произвольному выполнению кода.
С помощью тщательно сконструированного ввода атакующий может управлять потоком выполнения программы и даже обходить некоторые механизмы безопасности ядра, выполняя произвольный код и получая права root.
Условия атаки: Атакующему необходимо иметь возможность внедрить вредоносную BPF-программу в систему или изменить существующую BPF-программу. Обычно это требует от атакующего определенных привилегий, таких как возможность загружать пользовательские BPF-программы или влиять на сетевой стек системы.
Способ эксплуатации: Атакующий создает вредоносную BPF-программу и загружает ее в систему, вызывая уязвимость в подсистеме BPF и получая контроль над ядром. При эксплуатации атакующий может вызвать ошибки операций с указателями, утечки памяти и т. д. в ядре, что в конечном итоге приводит к выполнению произвольного кода.
Цель: После успешной эксплуатации уязвимости атакующий может получить возможность выполнять произвольный код, включая повышение привилегий до root, выполнение произвольных системных команд и т. д.
Обновление ядра: Самый прямой способ защиты — обновление до версии ядра, в которой исправлена эта уязвимость. Команда разработчиков ядра Linux уже выпустила патчи для исправления CVE-2024-23113.
Ограничение загрузки BPF-программ: Некоторые дистрибутивы Linux позволяют пользователям контролировать, какие программы могут загружать BPF-программы. Сокращение ненужных разрешений на загрузку BPF-программ может помочь уменьшить поверхность атаки.
Усиление настроек безопасности ядра: Включение опций kernel hardening, таких как конфигурация CONFIG_BPF_SYSCALL, для дальнейшего повышения безопасности подсистемы BPF.
Использование модулей безопасности SELinux/AppArmor: Усиление контроля доступа в системе, ограничение прав программ и процессов, которые могут быть использованы атакующим.
CVE-2024-23113 имеет высокую степень серьезности и может привести к удаленному выполнению кода (RCE), что в свою очередь обеспечивает полный контроль над системой. Поскольку уязвимость находится в ядре, при эксплуатации можно полностью обойти защиту пространства пользователя.
Затронутые версии ядра: конкретные версии, на которые влияет эта уязвимость, зависят от истории обновлений ядра; обычно в более новых версиях ядра может отсутствовать исправление, включенное в более ранние патчи. Поэтому пользователям необходимо проверить текущую версию используемого ядра и своевременно обновиться до исправленной версии.
CVE-2024-23113 — это высокоопасная уязвимость, затрагивающая ядро Linux. Использование вредоносной BPF-программы может привести к произвольному выполнению кода. Лучший способ устранения этой уязвимости — своевременное обновление ядра и принятие соответствующих мер безопасности для снижения риска воздействия на систему.