
Cộng đồng Linux đang đối mặt với một thách thức mới. điểm yếu nghiêm trọng của việc leo thang đặc quyền cục bộ Được đặt biệt danh là Dirty Frag, nó được phát hiện chỉ một tuần sau phán quyết. Sao chép thất bạiVấn đề bảo mật mới này, được giải thích chi tiết. trên GitHubĐiều này cho phép bất kỳ người dùng cục bộ nào không có đặc quyền đều có thể truy cập quyền root trên hầu hết các bản phân phối Linux hiện nay, và điều đáng lo ngại nhất là, hiện tại, Hiện chưa có bản vá chính thức hoặc mã định danh CVE nào được chỉ định..
Dirty Frag đã được tiết lộ sớm hơn dự kiến sau... vi phạm lệnh cấm vận an ninhMột bên thứ ba không liên quan đến nghiên cứu đã làm rò rỉ một số thông tin, khiến nhà nghiên cứu phải công bố các chi tiết kỹ thuật và bằng chứng về khái niệm này trước khi những người bảo trì nhân hệ điều hành và các bản phân phối có bản vá lỗi sẵn sàng. Điều này đặt các quản trị viên hệ thống vào tình thế khó xử: một lỗ hổng có thể khai thác một cách đáng tin cậy mà chưa có giải pháp dứt điểm nào.
Dirty Frag là gì và tại sao nó lại gây ra nhiều lo ngại đến vậy?
Dirty Frag đã được giới thiệu là Người kế nhiệm trực tiếp của Copy Fail và thuộc cùng nhóm các lỗ hổng bảo mật như Dirty Pipe. Tất cả các lỗ hổng này đều có chung một nguyên tắc cơ bản: khai thác lỗi trong quản lý bộ nhớ đệm trang của nhân hệ điều hànhTức là, bản sao lưu trong bộ nhớ mà Linux duy trì các tập tin để cải thiện hiệu suất.
Trên thực tế, cuộc tấn công đạt được điều đó. Bản thân nhân hệ điều hành sẽ ghi đè lên nội dung trong bộ nhớ cache trang. Việc ghi đè có kiểm soát này tạo ra một lỗ hổng ghi tùy ý, nếu được khai thác đúng cách, cho phép leo thang đặc quyền lên cấp root chỉ với một lần thực thi mã khai thác.
Theo nhà nghiên cứu người Hàn Quốc Hyunwoo Kim (được biết đến với tên gọi...) @v4bel), Dirty Frag không phải là một lỗi đơn lẻ, mà là một vấn đề nghiêm trọng. lớp lỗ hổng logic Lỗ hổng này mở rộng cùng một nhóm với Dirty Pipe và Copy Fail. Nó không phụ thuộc vào thời gian hay điều kiện tranh chấp, có nghĩa là lỗ hổng này mang tính xác định, không gây ra sự cố hệ thống trong trường hợp thất bại, và có... tỷ lệ thành công rất cao trong các hệ thống dễ bị tổn thương.
Hai lỗ hổng bảo mật được kết hợp với nhau để giành quyền truy cập root.
Một trong những tính năng chính của Dirty Frag là nó không dựa trên một lỗi duy nhất, mà dựa trên... Nó kết hợp hai lỗ hổng bảo mật khác nhau trong nhân Linux. để thực hiện một cuộc tấn công gần như toàn diện vào các hệ thống hiện đại:
- Ghi bộ nhớ đệm trang xfrm-ESP – Lỗ hổng bảo mật trong ngăn xếp mạng IPsec/ESP (hàm esp_input()), được đưa vào trong Bản cam kết tháng 1 năm 2017 (cac2661c53f3). Cho phép một Bộ nhớ 4 byte trực tiếp trong bộ nhớ cache của trang, ở vị trí và với giá trị do kẻ tấn công kiểm soát.
- Ghi bộ nhớ đệm trang RxRPC – Lỗi trong hệ thống con RxRPC/rxkad (hàm rxkad_verify_packet_1()), xuất hiện từ... Tháng 2023 năm XNUMXNó thực hiện thao tác ghi 8 byte vào bộ nhớ đệm trang, tận dụng quy trình giải mã, mà không cần đặc quyền để tạo không gian tên, và khóa có thể được... tấn công vét cạn hoàn toàn từ không gian người dùng.
Lỗ hổng bảo mật đầu tiên được tìm thấy trong hệ thống con IPsec (xfrm) và bị khai thác khi một bộ đệm socket phi tuyến tính với các trang được ghép nối (các trang trong bộ nhớ đệm trang được liên kết thông qua các thao tác như...) splice(2) o sendfile(2)) né tránh việc xác minh bản sao bằng cách viết (skb_cow_data()Trong trường hợp đó, đường dẫn giải mã nhanh ESP ghi trực tiếp vào các trang đó, mở ra khả năng sửa đổi dữ liệu mà một tiến trình không có đặc quyền tham chiếu đến.
Trong trường hợp của RxRPC, đường dẫn giải mã áp dụng giải mã tại chỗ cho các trang trong bộ nhớ đệm trang. Những khối này cũng được người dùng "neo" lại, nhưng không yêu cầu các quyền đặc biệt như tạo không gian tên. Kẻ tấn công chuẩn bị một khối được mã hóa trong không gian người dùng sao cho, khi được giải mã bởi nhân hệ điều hành, Kết quả thu được chính xác là bài viết mong muốn. trong trí nhớ.
Vì sao lỗi Dirty Frag ảnh hưởng đến hầu hết các bản phân phối Linux?
Không có lỗ hổng nào, nếu xét riêng lẻ, bao quát tất cả các trường hợp. Lỗ hổng khai thác xfrm-ESP yêu cầu người dùng không có đặc quyền mới có thể thực hiện được. tạo không gian tên người dùngĐây là điều bị AppArmor chặn trong một số cấu hình Ubuntu. Ngược lại, lỗ hổng bảo mật RxRPC không cần không gian tên, nhưng mô-đun thì cần. rxrpc.ko không được bao gồm theo mặc định. Trong hầu hết các bản phân phối dành cho doanh nghiệp, chẳng hạn như một số phiên bản của RHEL.
Bí quyết của Dirty Frag nằm ở... sử dụng cả hai con đường khai thác một cách bổ sung cho nhau.Trong các hệ thống cho phép sử dụng không gian tên người dùng, biến thể ESP được kích hoạt trước; trong các môi trường như nhiều bản cài đặt Ubuntu, nơi việc tạo không gian tên bị hạn chế nhưng mô-đun rxrpc được tải mặc định, biến thể RxRPC sẽ được sử dụng. Do đó, Những "điểm mù" của một tuyến tấn công được bù đắp bởi tuyến tấn công khác.Đạt được một lỗ hổng bảo mật gần như phổ biến.
Trong số các đơn vị phân phối được xác nhận là bị ảnh hưởng có: Ubuntu 24.04.4các phiên bản khác nhau của RHEL 10.1, CentOS Stream 10, AlmaLinux 10, Fedora 44 và openSUSE TumbleweedĐiều này cũng áp dụng cho các nền tảng phổ biến khác như Arch Linux hoặc môi trường WSL2 trên Windows. Trên thực tế, điều này có nghĩa là một phần lớn các máy chủ và máy tính để bàn Linux đang được sử dụng có thể dễ bị tổn thương nếu chúng có các mô-đun và cấu hình liên quan.
Mối liên hệ với lỗi sao chép và các lỗi gần đây khác
Lỗ hổng Dirty Frag xuất hiện ngay sau lỗ hổng Copy Fail (CVE-2026-31431), vốn đã gây ra nhiều vấn đề. Tăng tốc quá trình vá lỗi trên nhiều bản phân phối Linux khác nhau. Trước một lỗ hổng leo thang đặc quyền đang bị khai thác tích cực. Cả hai đều có chung ý tưởng lạm dụng bộ nhớ đệm trang và các đường dẫn I/O nhanh, nhưng Dirty Frag có một lợi thế đáng lo ngại: Nó thậm chí còn hoạt động trên các hệ thống đã áp dụng các biện pháp giảm thiểu lỗi sao chép., chẳng hạn như khóa mô-đun algif_aead hoặc các chính sách của Khóa hạt nhân.
Nhà nghiên cứu chỉ ra rằng Dirty Frag có thể được kích hoạt. bất kể mô-đun algif_aead được bật hay bị chặn.Nói cách khác, ngay cả khi máy chủ sản xuất đã triển khai các khuyến nghị của Copy Fail, nó vẫn dễ bị tổn thương trước lỗ hổng bảo mật mới này cho đến khi nhân hệ điều hành được cập nhật các bản vá cụ thể hoặc các biện pháp giảm thiểu tạm thời được áp dụng.
Tác động đến môi trường kinh doanh
Trong bối cảnh mà Linux được sử dụng rộng rãi trong các trung tâm dữ liệu, nhà cung cấp dịch vụ đám mây và các cơ quan chính phủ.Tấn công Dirty Frag tiềm ẩn rủi ro cao về leo thang xâm nhập trong mạng nội bộ. Kẻ tấn công giành được quyền truy cập người dùng thông thường (ví dụ: thông qua thông tin đăng nhập bị đánh cắp, ứng dụng web dễ bị tổn thương hoặc dịch vụ cấu hình sai) Tôi có thể có quyền truy cập root cục bộ ngay lập tức. và không cần phải lợi dụng các điều kiện phức tạp.
Đối với các tổ chức vận hành các dịch vụ quan trọng trên các bản phân phối như Ubuntu, RHEL, CentOS Stream, Fedora hoặc AlmaLinux, vấn đề không chỉ giới hạn ở một nhà cung cấp duy nhất: lỗ hổng bảo mật Nó nằm ngay trong nhân Linux.Một số dự án, chẳng hạn như AlmaLinux, đã bắt đầu nghiên cứu về vấn đề này. các bản vá lỗi ban đầu để thử nghiệmTuy nhiên, tính đến thời điểm xuất bản, vẫn chưa có giải pháp chính thức nào được triển khai rộng rãi.
Tình huống này buộc nhiều nhóm bảo mật và hệ thống phải triển khai... biện pháp tạm thờiXem xét lại danh sách máy chủ và máy trạm của bạn, và ưu tiên các môi trường có người dùng có quyền truy cập shell tương tác hoặc khả năng chạy các tệp nhị phân trên hệ thống, và thông tin đăng nhập được bảo mật (ví dụ: thay đổi mật khẩu gốc), vì đó chính xác là vectơ mà Dirty Frag khai thác.
Lỗi nhân hệ điều hành nằm ở đâu?
Về mặt kỹ thuật, Dirty Frag thuộc về... các tuyến giải mã tại chỗ nhanh chóng Từ các module mạng ESP4, ESP6 và RxRPC của nhân hệ điều hành. Khi một gói mạng đến được đóng gói trong ESP hoặc thông qua RxRPC, đường dẫn nhận sẽ cố gắng giải mã nó mà không cần sao chép dữ liệu bổ sung để tăng hiệu suất.
Vấn đề phát sinh khi các gói hàng đó chứa các mảnh bộ nhớ được phân trang không thuộc sở hữu riêng của nhân hệ điều hành., chẳng hạn như các trang trong bộ nhớ đệm trang được liên kết bởi các thao tác của splice o MSG_SPLICE_PAGESThay vì hoạt động trên bộ đệm riêng, nhân hệ điều hành sẽ hoạt động. viết trực tiếp trên những trang được chia sẻ đóNhững tham chiếu này vẫn được thực thi bởi một tiến trình người dùng không có đặc quyền. Điều này làm lộ văn bản gốc của dữ liệu hoặc tệ hơn là cho phép làm hỏng dữ liệu một cách cố ý.
Theo các phân tích được công bố trên các danh sách gửi thư về bảo mật như... oss-security và netdevBản cập nhật tháng 1 năm 2017 gây ra lỗ hổng xfrm-ESP cũng chính là nguyên nhân dẫn đến lỗi tràn bộ đệm trước đó (CVE-2022-27666), cho thấy rằng Việc thay đổi mã nguồn tương tự đã gây ra một số vấn đề về bảo mật. trong những năm này.
Việc thiếu các bản vá lỗi và vi phạm lệnh cấm vận
Dirty Frag đã được báo cáo riêng cho... Những người bảo trì nhân Linux vào ngày 30 tháng 4 năm 2026Kế hoạch ban đầu là giữ kín thông tin cho đến giữa tháng 5 để có thời gian chuẩn bị các bản vá lỗi, phối hợp việc phát hành chúng với các hệ thống phân phối và giảm thiểu thời gian tiếp xúc với thông tin bị rò rỉ.
Tuy nhiên, một bên thứ ba không liên quan đến quá trình phối hợp đã công bố Thông tin chi tiết về lỗ hổng ESP vào ngày 7 tháng 5Vi phạm lệnh cấm vận. Trước tình huống này, nhà nghiên cứu quyết định công khai toàn bộ thông tin, bao gồm cả... Bản thử nghiệm chức năng cho phép giành quyền root chỉ bằng một lệnh duy nhất.Kết quả là hầu hết các khu vực phân phối và phần còn lại của thế giới đã buộc phải phản ứng một cách vội vã, mà không có sẵn giải pháp.
Tại thời điểm công bố thông tin, Không có bản vá chính thức nào trong cây mã nguồn chính của nhân hệ điều hành. Hiện cũng không có phiên bản cập nhật nào được phân phối bởi các nhà cung cấp lớn. Một số nhà cung cấp, chẳng hạn như AlmaLinux, đã phát hành các bản vá sơ bộ để thử nghiệm nội bộ, nhưng các quản trị viên vẫn chủ yếu dựa vào các biện pháp khắc phục ở cấp độ cấu hình.
Cách giảm thiểu lỗi Dirty Frag trong khi chờ bản vá
Trong trường hợp không có thông tin cập nhật ngay lập tức, khuyến nghị chung từ cộng đồng an ninh là: chặn hoặc vô hiệu hóa các mô-đun hạt nhân liên quan trong phán quyết: esp4, esp6 y rxrpcĐiều này ngăn chặn việc tải hoặc sử dụng các tuyến đường dễ bị tấn công, làm giảm đáng kể bề mặt tấn công.
Đối với hầu hết các hệ thống máy tính để bàn và máy chủ đa năng, các mô-đun này chúng không cần thiếtvì chúng chủ yếu liên quan đến chức năng IPsec (mã hóa lưu lượng mạng) và RxRPC, một cơ chế gọi thủ tục từ xa ít phổ biến hơn trong các triển khai tiêu chuẩn. Tuy nhiên, trong các môi trường sử dụng VPN IPsec dựa trên ESP hoặc các dịch vụ cụ thể khác; việc vô hiệu hóa chúng có thể ảnh hưởng đến khả năng kết nối, và cần phải đánh giá rủi ro.
Một cách nhanh chóng và tự động để áp dụng biện pháp giảm thiểu này là tạo cấu hình modprobe buộc thay thế các mô-đun dễ bị tổn thương bằng một tệp nhị phân vô hại, và gỡ cài đặt chúng nếu chúng đã được kích hoạt. Nhiều nguồn bảo mật đã chia sẻ một dòng lệnh tương tự như sau:
sudo sh -c "printf 'install esp4 /bin/false
install esp6 /bin/false
install rxrpc /bin/false
' > /etc/modprobe.d/dirtyfrag.conf; rmmod esp4 esp6 rxrpc 2>/dev/null; true"
Lệnh này tạo ra tệp /etc/modprobe.d/dirtyfrag.conf với các quy tắc ngăn chặn các mô-đun esp4, esp6 y rxrpc Hãy tải lại chúng, và sau đó thử giải phóng chúng nếu chúng đã có trong bộ nhớ. Đối với phần lớn các máy chủ web, cơ sở dữ liệu hoặc các ứng dụng kinh doanh thông thường trong cơ sở hạ tầng, Nó không nên gây ra sự gián đoạn.Tuy nhiên, việc thử nghiệm trên môi trường tiền sản xuất trước tiên luôn được khuyến nghị.
Bằng chứng về tính khả thi và rủi ro khi khai thác trong thực tế
Cùng với việc phát hành rộng rãi Dirty Frag, nhà nghiên cứu đã công bố một bài viết khác. kho lưu trữ mã chứng minh khái niệmĐiều này cho phép mã khai thác được biên dịch và thực thi chỉ với một vài lệnh. Chuỗi nhị phân thu được sẽ kết hợp hai đường tấn công (ESP và RxRPC) và, trên các hệ thống dễ bị tổn thương, Ngay lập tức nâng cấp người dùng hiện tại lên quyền root..
Một số nguồn kỹ thuật đã phân tích sự cố cho biết họ đã có thể Tái hiện lỗ hổng trong các bản phân phối khác nhau.Điều này bao gồm cả các bản cài đặt Arch Linux đã được cập nhật và các hệ thống với nhân hệ điều hành chính mới nhất. Thậm chí người ta còn quan sát thấy rằng các môi trường như WSL2, ngày càng được các nhà phát triển sử dụng, cũng thể hiện hành vi tương tự nếu nhân hệ điều hành cơ bản đáp ứng các điều kiện cần thiết.
Sự kết hợp giữa một lỗ hổng bảo mật công khai dễ sử dụng và một cửa sổ không có bản vá lỗi Điều này làm tăng khả năng các nhóm độc hại sẽ cố gắng tích hợp Dirty Frag vào chuỗi tấn công của chúng. Đối với nhiều tổ chức, điều này có nghĩa là cần khẩn trương xem xét lại các biện pháp kiểm soát truy cập, tăng cường phân đoạn mạng nội bộ và củng cố việc giám sát các hoạt động đáng ngờ trên máy chủ Linux.
Phản hồi từ phía nhà phân phối và các bước tiếp theo
Mặc dù thông báo này khiến phần lớn hệ sinh thái bất ngờ, nhưng một số nhà cung cấp hệ thống Linux đã bắt đầu... tiến hành vá lỗi cụ thể cho các tuyến giải mã bị ảnh hưởng.Chính nhà nghiên cứu đã gửi bản sửa lỗi cho phần RxRPC đến danh sách gửi thư. netdev Dự kiến các giải pháp sẽ được tích hợp vào các nhánh ổn định của nhân hệ điều hành trong những ngày hoặc tuần tới, và dự kiến chúng sẽ được đưa vào cuối tháng Tư.
Trong trường hợp phân phối có sự hiện diện mạnh mẽ, chẳng hạn như Ubuntu, Debian, RHEL, SUSE, openSUSE, Fedora hoặc AlmaLinuxTrọng tâm là cung cấp các bản cập nhật nhân hệ điều hành đã được kiểm thử kỹ lưỡng thông qua các kênh bảo mật thông thường. Trong khi đó, các quản trị viên và người quản lý CNTT được khuyến khích... Theo dõi sát sao các thông báo an ninh. Hãy cập nhật ngay khi có bản cập nhật trong kho lưu trữ chính thức.
Kinh nghiệm gần đây với các lỗi Dirty Pipe, Copy Fail và giờ là Dirty Frag cho thấy sự cần thiết của việc... Cải thiện việc xem xét bảo mật ở các phần quan trọng của nhân hệ điều hành.đặc biệt là trong các lĩnh vực hiệu năng cao như mạng tốc độ cao và đường dẫn I/O, nơi việc tối ưu hóa quá mức có thể gây ra những lỗi nhỏ nhưng rất nguy hiểm.
Sự xuất hiện của Dirty Frag, cùng với các lỗi gần đây khác, một lần nữa nhấn mạnh tầm quan trọng của việc duy trì hệ thống. chính sách cập nhật linh hoạt và các biện pháp kiểm soát đa lớp trên mọi cơ sở hạ tầng Linux. Mặc dù hiện vẫn chưa có bản vá lỗi dứt điểm cho lỗ hổng này, việc vô hiệu hóa các mô-đun liên quan, giám sát hệ thống và chuẩn bị sẵn sàng triển khai nhanh chóng các bản cập nhật kernel trong tương lai hiện đang là kế hoạch dự phòng tốt nhất để giảm thiểu tác động của phương thức tấn công mới này.