Fragnesia: Αποτυχία αντιγραφής 3.0 που θέτει σε κίνδυνο την προσωρινή μνήμη σελίδας byte προς byte

Βασικά σημεία:
  • Το Fragnesia (CVE-2026-46300), ή αλλιώς Copy Fail 3.0, είναι μια τοπική ευπάθεια κλιμάκωσης δικαιωμάτων στο υποσύστημα xfrm-ESP του Linux.
  • Εκμεταλλεύεται ένα λογικό σφάλμα στην υλοποίηση του ESP-in-TCP, επιτρέποντας την αντικατάσταση αρχείων μόνο για ανάγνωση στην προσωρινή μνήμη σελίδων χωρίς συνθήκες κούρσας.
  • Ο εισβολέας χρησιμοποιεί τον αλγόριθμο AES-GCM για να εισάγει κώδικα byte προς byte σε προστατευμένα δυαδικά αρχεία suid, όπως το /usr/bin/su, αποκτώντας πρόσβαση superuser.
  • Επηρεάζει τους πυρήνες Linux που κυκλοφόρησαν πριν από τις 13 Μαΐου 2026. Η εκτέλεση απαιτεί την ενεργοποίηση της δημιουργίας χώρου ονομάτων χρήστη χωρίς δικαιώματα.
  • Ως προσωρινό μέτρο μετριασμού κατά την ανάπτυξη ενημερώσεων κώδικα, συνιστάται να αποκλείσετε τη φόρτωση των μονάδων πυρήνα esp4 και esp6.
ευπάθεια

Εάν γίνουν αντικείμενο εκμετάλλευσης, αυτά τα ελαττώματα μπορούν να επιτρέψουν στους εισβολείς να αποκτήσουν μη εξουσιοδοτημένη πρόσβαση σε ευαίσθητες πληροφορίες ή γενικά να προκαλέσουν προβλήματα

La Η ασφάλεια του Linux έχει επηρεαστεί σοβαρά τις τελευταίες ημέρες και αντιμετωπίζει μια άνευ προηγουμένου λειτουργική κρίση με την ανακάλυψη της Φραγκνησίας (CVE-2026-46300), η τέταρτη κρίσιμη ευπάθεια που αναφέρθηκε.

Γνωστό και ως Αποτυχία Αντιγραφής 3.0 από την ερευνητική ομάδα V12 που ήταν υπεύθυνη για την ανακάλυψή του, αυτό Το σφάλμα τοπικής κλιμάκωσης δικαιωμάτων αποκαλύπτει έναν καθολικό φορέα επίθεσης και εξαιρετικά ακριβής. Όπως και οι προκάτοχοί του, το Fragnesia επιτρέπει σε έναν μη προνομιούχο χρήστη να αποκτήσει απόλυτη πρόσβαση διαχειριστή αντικαθιστώντας δεδομένα απευθείας στην προσωρινή μνήμη της σελίδας RAM, χωρίς να τροποποιεί τα φυσικά αρχεία στον σκληρό δίσκο. Αν και μοιράζεται τον ίδιο φορέα επίθεσης με Το Dirty Frag μέσα στο υποσύστημα xfrm-ESPΗ φύση του πηγάζει από ένα εντελώς διαφορετικό λογικό σφάλμα που απαιτούσε τον σχεδιασμό μιας ανεξάρτητης και επείγουσας ενημέρωσης κώδικα μετριασμού.

Αυτό που κάνει την Φραγκνησία εξαιρετικά επικίνδυνη είναι η δυνατότητα εκτέλεσης αυθαίρετων εγγραφών byte σε αρχεία μόνο για ανάγνωση χωρίς να βασίζεται σε πολύπλοκες συνθήκες κούρσαςΗ ευπάθεια ενεργοποιείται μέσω του μηχανισμού ενθυλάκωσης του πρωτοκόλλου ESP-in-TCP, αποκαλύπτοντας ότι οι προηγούμενες ενημερώσεις κώδικα ήταν ανεπαρκείς ή, παραδόξως, δημιούργησαν τις συνθήκες για την τυχαία ενεργοποίηση αυτής της νέας ευπάθειας σε πυρήνες που κυκλοφόρησαν έως τις 13 Μαΐου 2026. Με έναν πλήρως λειτουργικό, δημόσια διαθέσιμο κώδικα λειτουργίας. τώρα διαθέσιμο, το Οι διαχειριστές συστημάτων αντιμετωπίζουν έναν αγώνα δρόμου με τον χρόνο για την εφαρμογή κλειδαριών προσωρινά, ενώ οι μεγάλες διανομές αναπτύσσουν τις τελικές διορθώσεις στα αποθετήριά τους.

Λήθη θραυσμάτων και κρυπτογραφική έγχυση AES-GCM

El Η προέλευση της Φραγκνησίας έγκειται σε ένα λογικό σφάλμα μέσα στη διαχείριση buffer δικτύου του πυρήνα. παρουσιάζεται κεντρικό σφάλμα επειδή το buffer (skb) κυριολεκτικά «ξεχνάει» ότι ένα κομμάτι μνήμης Κοινοποιείται κατά τη διάρκεια της διαδικασίας συγχώνευσης δεδομένων. Όταν μια υποδοχή TCP κάνει τη μετάβαση σε λειτουργία επιπέδου χρήστη (ULP) espintcp αφού τα δεδομένα έχουν ήδη μεταφερθεί από ένα αρχείο στην ουρά λήψης, Ο πυρήνας κάνει το μοιραίο λάθος να επεξεργάζεται τις σελίδες αρχείων που βρίσκονται στην ουρά σαν να ήταν νόμιμο κρυπτογραφημένο κείμενο ESP. Σε μια προσπάθεια βελτιστοποίησης της απόδοσης και αποφυγής περιττής αποθήκευσης, το σύστημα εφαρμόζει τον κρυπτογραφικό αλγόριθμο AES-GCM απευθείας στην προσωρινή μνήμη σελίδας χρησιμοποιώντας μια λειτουργία XOR επί τόπου. Χειριζόμενος προσεκτικά το διάνυσμα αρχικοποίησης (IV), ή αλλιώς nonce, ένας εισβολέας μπορεί να αναγκάσει το σύστημα να παράγει ένα συγκεκριμένο byte από τη ροή κλειδιών, αντικαθιστώντας έτσι οποιοδήποτε byte-στόχο στο αρχείο με την ακριβή επιθυμητή τιμή.

Πίνακες αναζήτησης και η τροποποίηση προστατευμένων δυαδικών αρχείων

El Η επίθεση ξεκινά με την απομόνωση της διεργασίας σε έναν νέο χώρο ονομάτων χρήστη και δικτύου.όπου το Ο εισβολέας εγκαθιστά μια συσχέτιση ασφαλείας ESP τρόπου μεταφοράς με γνωστό κλειδί. Στη συνέχεια, το Το πρόγραμμα δημιουργεί έναν πίνακα αναζήτησης με 256 καταχωρήσεις που αντιστοιχίζει κάθε πιθανό byte που προκύπτει. της ροής κρυπτογραφικού κλειδιού με την αντίστοιχη μηδενική τιμή (nonce). Χρησιμοποιώντας άμεση μεταφορά μνήμης (splice), ο εισβολέας φορτώνει ένα εκτελέσιμο αρχείο στην προσωρινή μνήμη σελίδας επικριτικός απέναντι στο σύστημα με το bit suid ρυθμισμένο, Συνήθως το βοηθητικό πρόγραμμα /usr/bin/su. Επαναλαμβάνοντας σχολαστικά byte προς byte και ενεργοποιώντας επανειλημμένα το σφάλμα, Το λογισμικό αντικαθιστά τα πρώτα 192 bytes του αρχικού βοηθητικού προγράμματος με έναν μικρό εκτελέσιμο κώδικα. (stub) ανεξάρτητα από τη θέση. Όταν τελικά κληθεί η τροποποιημένη εντολή, το λειτουργικό σύστημα αγνοεί το ασφαλές αρχείο στον σκληρό δίσκο και εκτελεί την μολυσμένη έκδοση από την προσωρινή μνήμη, χορηγώντας αμέσως μια συνεδρία υπερχρήστη ή κελύφους root.

Περιβαλλοντικοί περιορισμοί και κρίσιμα πρωτόκολλα καθαρισμού

Παρά το γεγονός ότι πρόκειται για εκμετάλλευση, η επιτυχής εκτέλεσή της εξαρτάται από συγκεκριμένες περιβαλλοντικές συνθήκες.: η δυνατότητα δημιουργίας μη προνομιούχων χώρων ονομάτων χρηστών. Σε συστήματα με περιοριστικές προεπιλεγμένες διαμορφώσεις, όπως το Ubuntu με τα ενεργά προφίλ AppArmor, Η επίθεση μπλοκάρεται στην αρχική της φάση, εκτός εάν ο διαχειριστής έχει τροποποιήσει τις παραμέτρους. του πυρήνα για να ενεργοποιήσετε αυτήν τη λειτουργία.

Μια κρίσιμη πτυχή αυτής της επίθεσης είναι η προσωρινή επιμονή της μόλυνσης. Επειδή το τροποποιημένο δυαδικό αρχείο παραμένει στην προσωρινή μνήμη σελίδας, οποιαδήποτε επακόλουθη νόμιμη εκτέλεση της μολυσμένης εντολής θα εξακολουθεί να ανοίγει ανεπιθύμητες συνεδρίες root. Επομένως, είναι σημαντικό για τις ομάδες ασφαλείας να καθαρίζουν αμέσως την προσωρινή μνήμη του συστήματος χρησιμοποιώντας εργαλεία εικονικής μνήμης μετά από οποιαδήποτε επίθεση απόδειξης ιδέας.

Για τον μετριασμό της απειλής στους διακομιστές παραγωγής μέχρι να φτάσουν οι επίσημες ενημερώσεις κώδικα, η τεχνική σύσταση είναι να απενεργοποιηθεί ριζικά η φόρτωση των μονάδων esp4, esp6 και rxrpc στην καθολική διαμόρφωση του πυρήνα.

Τέλος, αν ενδιαφέρεστε να μάθετε περισσότερα για αυτό, μπορείτε να συμβουλευτείτε τις λεπτομέρειες Στον ακόλουθο σύνδεσμο.


Προσθήκη ως προτιμώμενης πηγής