Dirty Frag przewyższył Copy‑Fail: druga krytyczna luka w Linuksie, która jest nieusunięta od miesiąca
Zagrożenie krytyczne Dirty Frag: co warto wiedzieć
Jak działa? Jak groźny jest? Każdy lokalny użytkownik może uzyskać uprawnienia root na większości popularnych dystrybucji Linuksa wydanych od 2017 roku (Ubuntu, Arch, RHEL, Fedora oraz nawet WSL 2 w Windows 11). Stan poprawek: w momencie publikacji nie ma patchów – ani w poszczególnych dystrybucjach, ani w głównym branchu jądra Linuksa. Jak się objawia? Atak nie zależy od konfiguracji systemu i nie wymaga dokładnego czasu uruchomienia. Uruchamiając niewielki program, użytkownik uzyskuje prawa administratora.
Dotknięte platformy – Ubuntu 24/26
- Arch Linux (ostatnia wersja)
- RHEL, CentOS Stream
- Fedora, AlmaLinux, OpenSUSE i inne buildy
Jak się zabezpieczyć? Wada dotyczy trzech modułów jądra odpowiedzialnych za szyfrowanie IPSec:
1. esp4 – IPv4‑ESP
2. esp6 – IPv6‑ESP
3. rxrpc – protokół RPC nad IPsec
Te komponenty są potrzebne tylko w korporacyjnych sieciach VPN. Wyłączając je, można szybko zamknąć lukę bez zauważalnego wpływu na zwykłe stacje robocze i serwery.
Historia ujawnienia – 30 kwietnia zespół jądra Linuksa otrzymał informację o problemie.
- Strona trzecia naruszyła umowę i opublikowała szczegóły wcześniej, co według Tom’s Hardware doprowadziło do aktywnego wykorzystania luki przez atakujących.
Jak działa atak? Dirty Frag, podobnie jak Copy Fail, wykorzystuje mechanizm zero‑copy w jądrze.
1. Atakujący wstawia deskryptor pamięci podręcznej stron do wywołania systemowego splice.
2. Pozwala to zapisywać dane do plików, do których zwykły użytkownik nie ma uprawnień zapisu.
3. Poprzez te zapisy użytkownik uzyskuje uprawnienia root.
Kod luki znajduje się w modułach szyfrowania IPSec. Pierwszy błąd – *xfrm-ESP Page Cache Write* – pojawił się w commitcie `cac2661c53f3` (2017).
AppArmor w Ubuntu zamyka tę pierwszą lukę, dlatego demonstracyjny PoC dodatkowo wykorzystuje drugą – *RxRPC Page‑Cache Write* z commitu `2dc334f1a63a`.
Wniosek: Dirty Frag stanowi poważne zagrożenie dla większości współczesnych dystrybucji Linuksa. Dopóki nie pojawią się oficjalne poprawki, zaleca się wyłączenie modułów esp4/esp6/rxrpc lub aktualizację do wersji jądra, w której luka już została naprawiona.
Komentarze (0)
Podziel się swoją opinią — prosimy o uprzejmość i trzymanie się tematu.
Zaloguj się, aby komentować