Fragnesia: Napaka pri kopiranju 3.0, ki bajt za bajtom ogroža predpomnilnik strani

Ključne točke:
  • Fragnesia (CVE-2026-46300) ali Copy Fail 3.0 je ranljivost lokalnega povečevanja privilegijev v podsistemu xfrm-ESP v Linuxu.
  • Izkorišča logično napako v implementaciji ESP-in-TCP, kar omogoča prepisovanje datotek samo za branje v predpomnilniku strani brez pogojev tekmovanja.
  • Napadalec uporablja algoritem AES-GCM za vbrizgavanje kode bajt za bajtom v zaščitene binarne datoteke SUID, kot je /usr/bin/su, in tako pridobi dostop superuporabnika.
  • Vpliva na jedra Linuxa, izdana pred 13. majem 2026; za izvajanje je potrebno omogočiti ustvarjanje imenskega prostora neprivilegiranih uporabnikov.
  • Kot začasna ublažitev med nameščanjem popravkov je priporočljivo blokirati nalaganje modulov jedra esp4 in esp6.
ranljivost

Če jih izkoristijo, lahko napadalcem omogočijo nepooblaščen dostop do občutljivih informacij ali na splošno povzročijo težave

La Varnost Linuxa je bila močno prizadeta v zadnjih dneh in se sooča z izjemno operativno krizo z odkritjem Frannezije (CVE-2026-46300), četrta prijavljena kritična ranljivost.

Znano tudi kot Kopiranje neuspešno 3.0 raziskovalne skupine V12, odgovorne za njegovo odkritje, to Napaka pri lokalnem povečevanju privilegijev razkriva univerzalni vektor napada in izjemno natančen. Tako kot njegovi predhodniki tudi Fragnesia omogoča neprivilegiranemu uporabniku, da pridobi absolutni skrbniški dostop tako, da podatke prepiše neposredno v predpomnilnik strani RAM-a, ne da bi pri tem spremenil fizične datoteke na trdem disku. Čeprav ima isti vektor napada kot Umazani fragmenti znotraj podsistema xfrm-ESPNjegova narava izhaja iz povsem drugačne logične napake, ki je zahtevala zasnovo neodvisnega in nujnega blažilnega popravka.

Zaradi česar je fragnezija izjemno nevarna, je njena zmožnost izvajanja poljubnih bajtnih zapisov v datoteke samo za branje brez zanašanja na zapletene pogoje tekmovanjaRanljivost se sproži prek mehanizma enkapsulacije protokola ESP-in-TCP, kar razkriva, da so bili predhodno izdani popravki nezadostni ali pa so, paradoksalno, ustvarili pogoje za nenamerno sprožitev te nove ranljivosti v jedrih, izdanih do 13. maja 2026. S popolnoma delujočo, javno dostopno operativno kodo. zdaj na voljo, Sistemski skrbniki se soočajo s tekmo s časom pri uvedbi karanten začasno, medtem ko večje distribucije namestijo končne popravke v svoja skladišča.

Pozabljanje fragmentov in kriptografsko vbrizgavanje AES-GCM

El Izvor Frangnezije leži v logični napaki znotraj upravljanja omrežnega medpomnilnika jedra. Do centralne napake pride, ker je medpomnilnik (skb) dobesedno "pozabi" tisti delček spomina Delijo se med procesom združevanja podatkov. Kdaj TCP vtičnica opravi prehod v način na uporabniški ravni (ULP) espintcp potem ko so bili podatki že preneseni iz datoteke v čakalno vrsto za sprejem, Jedro naredi usodno napako, ko obdeluje strani datotek v čakalni vrsti, kot da bi bile legitimno šifrirano besedilo ESP. Da bi optimiziral delovanje in se izognil nepotrebnemu shranjevanju, sistem uporabi kriptografski algoritem AES-GCM neposredno v predpomnilnik strani z uporabo operacije XOR na mestu. Z natančnim manipuliranjem inicializacijskega vektorja (IV) ali nonce lahko napadalec prisili sistem, da iz ključnega toka ustvari določen bajt in s tem prepiše kateri koli ciljni bajt v datoteki z natančno želeno vrednostjo.

Iskalne tabele in spreminjanje zaščitenih binarnih datotek

El Napad se začne z izolacijo procesa v novem uporabniškem in omrežnem imenskem prostoru., kje je napadalec namesti varnostno povezavo ESP transportnega načina z znanim ključem. Nato Program zgradi iskalno tabelo z 256 vnosi, ki preslika vsak možni nastali bajt kriptografskega ključnega toka z ustreznim nonce. Z uporabo neposrednega prenosa pomnilnika (splice) napadalec naloži izvedljivo datoteko v predpomnilnik strani kritičen do sistema z nastavljenim bitom suid, Običajno pripomoček /usr/bin/su. Natančno iteriranje bajta za bajtom in večkratno sprožanje napake, Programska oprema prepiše prvih 192 bajtov izvirnega pripomočka z majhno izvedljivo kodo. (škripec) neodvisno od položaja. Ko je spremenjeni ukaz končno izveden, operacijski sistem prezre varno datoteko na trdem disku in izvede okuženo različico iz predpomnilnika, s čimer takoj podeli sejo super uporabnika ali korenske lupine.

Okoljske omejitve in protokoli kritičnega čiščenja

Čeprav gre za izkoriščanje, je njegova uspešna izvedba odvisna od specifičnih okoljskih pogojev.: možnost ustvarjanja neprivilegiranih uporabniških imenskih prostorov. V sistemih z restriktivnimi privzetimi konfiguracijami, kot Ubuntu z aktivnimi profili AppArmor, Napad je v začetni fazi blokiran, razen če skrbnik spremeni parametre. jedra, da omogočite to funkcijo.

Ključni vidik tega napada je začasna vztrajnost okužbe. Ker spremenjena binarna datoteka ostane v predpomnilniku strani, bo vsaka nadaljnja legitimna izvedba okuženega ukaza še vedno odprla neželene seje root. Zato je pomembno, da varnostne ekipe po vsakem napadu, ki zahteva dokazilo o konceptu, takoj očistijo sistemski predpomnilnik z orodji za virtualni pomnilnik.

Za zmanjšanje grožnje na produkcijskih strežnikih, dokler ne pridejo uradni popravki, je tehnično priporočilo, da se v globalni konfiguraciji jedra radikalno onemogoči nalaganje modulov esp4, esp6 in rxrpc.

Končno, če vas zanima več o tem, si lahko ogledate podrobnosti V naslednji povezavi.


Dodaj kot prednostni vir