У Linux виправлено "культовий" баг 9-річної давнини

25 жовтня, 2016 вiвторок
12:18

У Linux усунули вразливість Dirty COW, про яку розробники знали з 2007 року, але ігнорували, оскільки сумнівалися в можливості її практичного застосування

Про це пише Tech Today з посиланням на Cnews.

Уразливість Dirty COW існувала в ядрі дев’ять років, починаючи з версії 2.6.22, випущеної у 2007 році. Весь цей час програмісти закривали на неї очі, оскільки сумнівалися в можливості її практичного застосування. Однак нещодавно дослідник Філ Остер (Phil Oester) відзначив, що вразливість була використана під час атаки на його сервер.

Dirty COW дає можливість користувачу з обмеженими правами отримати доступ до привілеїв root-рівня (суперкористувача), що ставить під загрозу безпеку всього пристрою. За словами Лінуса Торвальдса (Linus Torvalds), розробники вже якось намагалися усунути вразливість, але не мали успіху. В останній версії ядра Linux розробники зазначений баг вже усунули, а також випустили патчі для популярних дистрибутивів.

Як пояснює американська компанія Red Hat, яка випускає рішення на основі Linux, уразливість небезпечна під час деяких операцій з пам’яттю, коли ядро звертається до механізму copy-on-write (COW). За допомогою Dirty COW можна ініціювати так звану "гонку фронтів" – ситуацію, коли два процеси, що виконуються, використовують один і той самий ресурс.

Тому результат їхнього виконання непередбачуваний: він змінюється залежно від того, який процес першим отримав доступ до ресурсу. Завдяки "гонці фронтів" анонімний локальний користувач, права якого обмежуються читанням, може отримати право запису.

Використання Dirty COW стає можливим, якщо зловмисник отримує якийсь альтернативний доступ до сервера, наприклад, через іншу вразливість. Загроза найбільш небезпечна для провайдерів хостингу сайтів, якщо ці сайти знаходяться на одному веб-сервері. У цьому випадку провайдери часто надають доступ до серверів через командний рядок. Небезпечні також уразливості у веб-додатках, які дають можливість запускати на серверах виконувані файли.

Що цікаво, Dirty COW – це творчий псевдонім уразливості під офіційною назвою CVE-2016-5195. Прізвисько вже давно встигло перетворитися на дотепний логотип. Більш того, за ініціативою дослідників уразливості, у неї з’явився власний сайт і навіть інтернет-магазин сувенірів, де гіки «в темі» можуть придбати футболку або чашку з логотипом.
 

Теги:
Читайте також:
Київ
+9°C
  • Київ
  • Львів
  • Вінниця
  • Дніпро
  • Донецьк
  • Житомир
  • Запоріжжя
  • Івано-Франківськ
  • Кропивницкий
  • Луганськ
  • Луцьк
  • Миколаїв
  • Одеса
  • Полтава
  • Рівне
  • Суми
  • Сімферополь
  • Тернопіль
  • Ужгород
  • Харків
  • Херсон
  • Хмельницький
  • Черкаси
  • Чернівці
  • Чернигів
  • USD 39.43
    Купівля 39.43
    Продаж 39.93
  • EUR
    Купівля 42.25
    Продаж 42.97
  • Актуальне
  • Важливе
2024, субота
27 квітня
08:04
Оновлено
Атака на НПЗ біля міста Слов'янськ-на-Кубані у РФ
Росіяни поскаржилися на атаку дронів на Краснодарський край: загорілися два НПЗ
08:01
втрати окупантів
Армія РФ за добу війни в Україні втратила 6 танків, 38 артсистем і понад 1100 військових, - Генштаб
07:43
Оновлено
Наслідки атаки РФ на Дніпропетровщину уночі 27 квітня
Росія атакувала Україну ракетами: у Харкові та на Дніпропетровщині є влучання і постраждалі
07:28
Аналітика
Військова допомога США
Яких загроз очікувати від Росії, поки нова допомога від США не почне діяти на повну. Пояснюємо
07:25
Літак. авіація, Польща
Польща двічі за ніч підіймала в небо літаки через ракетну атаку РФ по Україні
06:50
розвідувальні безпілотники MQ-9A Reaper
У Ємені розбився американський безпілотник MQ-9 Reaper: хусити заявили про його збиття
06:25
3 окрема штурмова бригада, ЗСУ
В ISW проаналізували, що допоможе Україні відновити контроль над усією територією
03:33
Володимир Зеленський та Борис Джонсон
Die Welt: Оприлюднено деталі мирної угоди, яку Україна та РФ могли підписати у квітні 2022 року
03:05
Хезбола, Ліван
ЦАХАЛ ліквідував у Лівані терористів, що запускали ракети по Ізраїлю
02:31
Вакцинація
ВООЗ не рекомендувала вживати антибіотики при лікуванні COVID-19
01:59
Реджеп Тайїп Ердоган
Туреччина розриває торговельні відносини з Ізраїлем через Палестину
01:20
Finnair
Літак Finnair не зміг приземлитися в Естонії через перешкоди GPS з боку РФ
00:56
Нафтогаз
У Нафтогазі розповіли скільки побутових споживачів справно платять за газ
00:38
Обстріл, Харків
Харківська ОВА спростувала фейк про евакуацію влади та військових з облцентру
00:28
Бельгія
Посилення ППО України: Бельгія виділить 200 млн євро та ракети
00:10
Канада надасть близько $12 млн на виробництво БПЛА й закупівлю снарядів для України
2024, п'ятниця
26 квітня
23:49
У лікарні помер поліцейський, поранений 4 квітня у Харкові
23:04
Іспанія
БМП, боєприпаси та ракети для Patriot: Іспанія передасть Україні новий пакет допомоги
22:43
Військовий літак Іл-20М КООТ-А
Німеччина підіймала свої винищувачі для перехоплення російського літака
22:19
Король Чарльз III
У Букінгемському палаці оголосили про повернення короля Чарльза до публічних заходів
21:57
грузія
У Грузії член керівної партії "Грузинська мрія" виступив проти закону про "іноагентів"
21:55
Ексклюзив
Охоплені практично всі порушення прав людини, які на сьогодні існують в Україні: адвокатка Пушина про звіт Держдепу США
21:51
Оновлено
Вступ України до ЄС і НАТО, санкції проти РФ, та спільне виробництво БПЛА: очільниця МЗС Латвії Браже провела перемовини з Кулебою
21:29
F-16
Бельгія передасть Україні винищувачі F-16 уже цьогоріч
21:26
Аналітика
Сергій Згурець, український журналіст, військовий експерт
Обхід ворогом Часового Яру, оборона Очеретиного та американська допомога. Воєнні підсумки тижня
21:23
У Броварах голова РВА наїхав на пішоходів
У Броварах голова РВА наїхав на пішоходів: 4 людини постраждало. У ОВА заявили про звільнення
21:09
Мелітополь
У Мелітополі окупанти видали паспорти РФ 14-річним дітям, які залишились без батьківського піклування, - Лубінець
20:35
міністр оборони США Ллойд Остін
США оголосили про новий пакет військової допомоги Україні на $6 млрд
20:23
Огляд
"Каскадер"
Покласти "Крашанку" під "Вуаль": що подивитися на вихідних
20:23
Анонс
Лауреат премії Букера Деймон Ґелґут та лауреат Frontline Club Prize Анджан Сундарам
В Києві поговорять про Україну, Південну Африку, Індію та краще розуміння один одного
20:14
Володимир Зеленський на Чернігівщині (6 квітня 2024 року)
З початку року РФ вдарила по Україні 9 тисячами керованих авіабомб: Зеленський наголосив учасникам "Рамштайну" на необхідності Patriot
20:04
Оновлено
міська дитяча клінічна лікарня №1
У Києві через ворожу провокацію евакуювали дві лікарні
20:00
Огляд
переможні новини
Переможні новини 793-го дня війни: ГУР знищило російський гелікоптер в Москві і здійснило масштабну кібератаку на сервіси партії "Единая Россия"
20:00
OPINION
Василь Зима
Смерть, як і любов — дуже великі сили
19:50
Херсонська область
На Херсонщині обмежили відвідування низки територій. Перелік
19:44
3 окрема штурмова бригада, ЗСУ
За добу Сили оборони відбили 23 ворожих атаки на Авдіївському напрямку
19:36
Джозеф Байден
Байден назвав термін відправки зброї в Україну
19:30
Ексклюзив
Москва, теракт у ТРЦ "Крокус"
Коли "СВО" для росіян відійшло на другий план через економічні проблеми, влада РФ "увімкнула" теракти, - соціолог Шульга
19:16
Взяти Часів Яр в оперативне оточення: в ОСУВ "Хортиця" розкрили плани російської армії
19:10
У Києві затримали чоловіка, який влаштував стрілянину на дорозі
У Києві затримали чоловіка, який влаштував стрілянину на проїжджій частині
Більше новин