У Linux виправлено "культовий" баг 9-річної давнини

25 жовтня, 2016 вiвторок
12:18

У Linux усунули вразливість Dirty COW, про яку розробники знали з 2007 року, але ігнорували, оскільки сумнівалися в можливості її практичного застосування

Про це пише Tech Today з посиланням на Cnews.

Уразливість Dirty COW існувала в ядрі дев’ять років, починаючи з версії 2.6.22, випущеної у 2007 році. Весь цей час програмісти закривали на неї очі, оскільки сумнівалися в можливості її практичного застосування. Однак нещодавно дослідник Філ Остер (Phil Oester) відзначив, що вразливість була використана під час атаки на його сервер.

Dirty COW дає можливість користувачу з обмеженими правами отримати доступ до привілеїв root-рівня (суперкористувача), що ставить під загрозу безпеку всього пристрою. За словами Лінуса Торвальдса (Linus Torvalds), розробники вже якось намагалися усунути вразливість, але не мали успіху. В останній версії ядра Linux розробники зазначений баг вже усунули, а також випустили патчі для популярних дистрибутивів.

Як пояснює американська компанія Red Hat, яка випускає рішення на основі Linux, уразливість небезпечна під час деяких операцій з пам’яттю, коли ядро звертається до механізму copy-on-write (COW). За допомогою Dirty COW можна ініціювати так звану "гонку фронтів" – ситуацію, коли два процеси, що виконуються, використовують один і той самий ресурс.

Тому результат їхнього виконання непередбачуваний: він змінюється залежно від того, який процес першим отримав доступ до ресурсу. Завдяки "гонці фронтів" анонімний локальний користувач, права якого обмежуються читанням, може отримати право запису.

Використання Dirty COW стає можливим, якщо зловмисник отримує якийсь альтернативний доступ до сервера, наприклад, через іншу вразливість. Загроза найбільш небезпечна для провайдерів хостингу сайтів, якщо ці сайти знаходяться на одному веб-сервері. У цьому випадку провайдери часто надають доступ до серверів через командний рядок. Небезпечні також уразливості у веб-додатках, які дають можливість запускати на серверах виконувані файли.

Що цікаво, Dirty COW – це творчий псевдонім уразливості під офіційною назвою CVE-2016-5195. Прізвисько вже давно встигло перетворитися на дотепний логотип. Більш того, за ініціативою дослідників уразливості, у неї з’явився власний сайт і навіть інтернет-магазин сувенірів, де гіки «в темі» можуть придбати футболку або чашку з логотипом.
 

Теги:
Читайте також:
Київ
0°C
  • Київ
  • Львів
  • Вінниця
  • Дніпро
  • Донецьк
  • Житомир
  • Запоріжжя
  • Івано-Франківськ
  • Кропивницкий
  • Луганськ
  • Луцьк
  • Миколаїв
  • Одеса
  • Полтава
  • Рівне
  • Суми
  • Сімферополь
  • Тернопіль
  • Ужгород
  • Харків
  • Херсон
  • Хмельницький
  • Черкаси
  • Чернівці
  • Чернигів
  • USD 39.55
    Купівля 39.55
    Продаж 40.08
  • EUR
    Купівля 42.27
    Продаж 43.03
  • Актуальне
  • Важливе
2024, субота
20 квітня
06:19
На фото: система ППО
Здатність України збивати ворожі літаки в РФ не в змозі компенсувати критичний дефіцит української ППО, - ISW
06:01
збита ракета, Київ 9 травня
У ніч на 20 квітня у Запоріжжі пролунали вибухи
05:44
Росія пожежа безпілотник війна з Росією
Атака дронів на РФ: У трьох областях РФ пошкоджено енергетичну інфраструктуру
05:34
Raiffeisen Bank
ЄЦБ вимагає у Raiffeisen Bank та UniCredit згорнути бізнес у Росії
05:06
Оновлено
Близький Схід Іран Ірак Сирія США
В Іраку прогримів потужний вибух на військовій базі: США та Ізраїль відкидають причетність
04:50
США ДНР кримінал окуповані території війна з Росією
У Донецьку військові РФ вбили американця, який воював за "ДНР" і займався пропагандою
04:22
Єнс Столтенберг
Україна має право збивати ворожі військові літаки у небі над РФ, – Столтенберг
03:54
Армія, Велика Британія
Міноборони Британії використало менше половини коштів фонду підтримки України, - Guardian
03:26
Німеччина туризм
На півдні Німеччини в Альпах відновили роботу гірськолижні курорти
02:20
КНДР повела випробування двох ракет, одна з них здатна нести ядерний заряд
01:52
Іран
Радар ППО: ABC News повідомили про ціль Ізраїлю під час удару по Ірану
00:56
Румунія, прапор Румунії
Росія обурилась забороною показу в кінотеатрах Румунії пропагандистських фільмів з РФ. Бухарест відповів
00:41
OPINION
Наталка Діденко
Скільки разів в Україну приходить весна?
00:35
Оновлено
Семен Єрьомін
Сили оборони ліквідували російського воєнкора-пропагандиста Єрьоміна
00:28
Лавров
Лавров назвав Швейцарію "відверто ворожою" до РФ державою
00:01
Марта Костюк, теніс
Костюк обіграла третю ракетку світу і вийшла у півфінал турніру WTA у Німеччині
2024, п'ятниця
19 квітня
23:43
Путін і Лавров
"РФ завжди надає перевагу переговорам, а не бійкам та війнам": фейки і маніпуляції за 19 квітня
23:42
Вірменія
Вірменія та Азербайджан почали демілітацію кордону: Єреван віддав кілька сіл. Там почались протести
23:08
Оновлено
обстріл, ППО
Росія атакує Сумщину ввечері 19 квітня
23:07
сша допомога Україні
У Білому домі заявили, що США "одразу ж" почнуть постачати зброю Україні після рішення конгресу
22:41
Начо, Реал, Ла Ліга
Капітан "Реала" прийняв доленосне рішення стосовно свого майбутнього
22:40
Поліція США - ілюстрація
У Нью-Йорку чоловік підпалив себе біля будівлі суду, де проходив розгляд справи Трампа
22:31
Оновлено
РФ атакувала Україну: у Дніпрі й області є загиблі та поранені, в тому числі діти
22:06
Оновлено
РФ атакувала ракетами порт "Південний" на Одещині: знищено продукцію для країн Азії та Африки
21:56
Ексклюзив
Віктор Шлінчак
"Ми вже почали чути про перемогу України", - голова правління Інституту світової політики Шлінчак про переломний етап війни
21:50
Аналітика
Сергій Згурець, Василь Зима, телеведучі
Намагання ворога просунутися на Донеччині та в Запорізькій області. Воєнні підсумки тижня
21:49
Сенат США
Частина сенаторів закликає республіканців у Палаті представників відхилити стратегію Джонсона щодо України
21:26
Протест в Тбілісі
У Тбілісі поновились акції протестів проти закону про "іноагентів"
21:25
Еммануель Макрон
Ресурси Європи обмежені: Макрон заявив про неможливість побудувати в Україні систему ППО, як в Ізраїлі
21:03
Заблоковано дві сотні YouTube-каналів ворога: у ЦПД розповіли про боротьбу з пропагандою РФ у мережі
20:59
Ексклюзив
військовий квиток, мобілізація
Питання демобілізації потрібно вирішити терміново, - військовослужбовець ЗСУ Фірсов
20:56
Михайло Федоров
Мінцифра відзвітувала про роботу над еАкцизом. Деталі
20:18
зниклі безвісти
Україна розслідує 3,8 тис. злочинів російських військових проти дітей, - Лубінець
20:04
Пресреліз
"Голка" та Еспресо розпочали партнерство заради боротьби з корупцією
20:04
OPINION
Тетяна Вергелес
Карл Маркс підтримав би російський Telegram
20:00
Огляд
переможні новини
Переможні новини 786-го дня війни: Повітряні сили вперше збили носій крилатих ракет Ту-22М3, німецький виробник дронів відкрив завод в Україні
19:57
Іран
Країни G7 застерегли Іран від відправки балістичних ракет Росії
19:44
Чорнобильська зона
"Україна йде до нового Чорнобиля": росіяни запустили нову ІПСО
19:42
на фото: ЗСУ
Росіяни за добу 7 разів безуспішно атакували Сили оборони поблизу Кринків на Херсонщині, - Генштаб
19:37
Нідерланди
Нідерланди оголосили про виділення €200 млн на ППО і снаряди для України
Більше новин