อีกครั้ง ลินุกซ์กำลังเผชิญกับความท้าทายใหม่จากการปรากฏตัวของ "Dirty Frag"นอกจากนี้ยังมีช่องโหว่อีกหลายประการ หรือที่รู้จักกันในชื่อ Copy Fail 2 ช่องโหว่ร้ายแรงชุดนี้ ซึ่งได้รับการระบุอย่างเป็นทางการภายใต้หมายเลขทะเบียน CVE-2026-43284 และ CVE-2026-43500 อนุญาตให้ผู้ใช้ภายในเครื่องที่ไม่มีสิทธิ์พิเศษสามารถเข้าถึงสิทธิ์ผู้ดูแลระบบได้อย่างเต็มที่โดยการเขียนทับข้อมูลในแคชเพจของระบบปฏิบัติการโดยตรง
เป็นที่กล่าวขวัญกันว่า ภัยคุกคามดังกล่าวพิสูจน์แล้วว่ามีความหลากหลายและอันตรายอย่างยิ่งเนื่องจากนักวิจัยคนหนึ่งสามารถพัฒนาช่องโหว่ที่ใช้งานได้จริงสามารถบั่นทอนระบบการกระจายสินค้าในปัจจุบันได้เกือบทั้งหมดส่งผลให้ผู้ดูแลระบบต้องดำเนินการแก้ไขปัญหาทันที เนื่องจากปัญหาดังกล่าวปรากฏขึ้นเร็วกว่าที่คาดไว้จากการรั่วไหลของข้อมูลโดยไม่ได้ตั้งใจ
Dirty Frag ไม่ใช่ความผิดพลาดที่เกิดขึ้นเพียงครั้งเดียว แต่เป็นปัญหาที่เกิดขึ้นบ่อยครั้ง ประกอบด้วยช่องโหว่สองประเภทที่แตกต่างกัน ซึ่งอยู่ในระบบย่อยอิสระต่อกัน ของเคอร์เนลลินุกซ์:
- โมดูล xfrm-ESP: ทำหน้าที่เร่งความเร็วการเข้ารหัส IPsec โดยใช้โปรโตคอล Encapsulated Security Payload
- ตัวควบคุม RxRPC: ทำหน้าที่จัดการการเรียกใช้ฟังก์ชันระยะไกลผ่านการเชื่อมต่อ UDP
แม้ว่าพวกมันจะดำเนินงานในพื้นที่ที่แตกต่างกันและเปิดตัวในปีที่ต่างกันก็ตาม ช่องโหว่ทั้งสองมีเวกเตอร์การโจมตีต้นกำเนิดเดียวกัน เนื่องจากการปรับแต่งที่ไม่ถูกต้องในการจัดการหน่วยความจำ ขึ้นอยู่กับการกำหนดค่าความปลอดภัยและโมดูลที่โหลดในแต่ละระบบปฏิบัติการ ผู้โจมตีสามารถใช้ช่องทางใดช่องทางหนึ่งเพื่อยกระดับสิทธิ์และเข้าควบคุมระบบได้ ค่าสัมบูรณ์ของเซิร์ฟเวอร์ที่ได้รับผลกระทบ
การเพิ่มประสิทธิภาพที่ผิดพลาดและการจัดการหน่วยความจำ
กลไกภายในของช่องโหว่เหล่านี้ มันมีความคล้ายคลึงกันอย่างมากกับ ความล้มเหลวทางโครงสร้างเมื่อเร็ว ๆ นี้ การคัดลอกล้มเหลวปัญหาหลักเกิดขึ้นระหว่างกระบวนการถอดรหัสข้อมูลในพื้นที่หน่วยความจำเดียวกัน ซึ่งเรียกว่าการดำเนินการ "in-place" โดยใช้ฟังก์ชันการถ่ายโอนไฟล์เฉพาะ
ด้วยการย้ายข้อมูลระหว่างตัวอธิบายและไปป์ไลน์โดยไม่ต้องคัดลอกข้อมูลจริงเพื่อประหยัดทรัพยากร ระบบจะส่งการอ้างอิงโดยตรงไปยังรายการที่จัดเก็บไว้ในแคชของเพจ ข้อบกพร่องที่สำคัญคือ... สิ่งนี้เกิดขึ้นเนื่องจากการเคลื่อนที่ของการเขียน ในระหว่างกระบวนการนี้ ได้มีการคำนวณเกิดขึ้น โดยไม่ดำเนินการตรวจสอบความปลอดภัยที่เหมาะสม สำหรับการอ้างอิงโดยตรงประเภทนี้ จะทำให้คำขอที่เป็นอันตรายซึ่งถูกสร้างขึ้นอย่างพิถีพิถันสามารถเขียนทับข้อมูลได้เพียงสี่ไบต์ในแคชของไฟล์ใดๆ ที่โหลดเข้าสู่ระบบ
อันตราย คำตอบอยู่ที่ว่าระบบปฏิบัติการสมัยใหม่จัดการประสิทธิภาพการอ่านไฟล์อย่างไรเนื่องจากการร้องขอการอ่านใดๆ จะดึงข้อมูลจากแคชหน้า RAM ก่อนเพื่อเร่งความเร็วในการทำงาน การเปลี่ยนแปลงในพื้นที่ที่ไม่เสถียรนี้ทำให้เคอร์เนลส่งข้อมูลปลอมแทนที่จะเป็นเนื้อหาจริง จัดเก็บไว้อย่างปลอดภัยบนฮาร์ดไดรฟ์
วิธีการโจมตีนี้ใช้ประโยชน์จากสถาปัตยกรรมดังกล่าวในการแก้ไขไฟล์ปฏิบัติการสำคัญที่ถูกแคชไว้ ซึ่งมีสิทธิ์ระดับผู้ใช้สูงสุด โดยการฉีดโค้ดที่เป็นอันตรายเข้าไปในหน่วยความจำโดยตรง เมื่อเครื่องมือที่ถูกบุกรุกนี้ถูกเรียกใช้ ระบบจะประมวลผลโค้ดที่ถูกฉีดเข้าไปด้วยสิทธิ์สูงสุด ทำให้ได้รับสิทธิ์ระดับรูททันทีโดยไม่ต้องแก้ไขไฟล์ต้นฉบับเลย
การเจาะระบบและการรั่วไหลของแพทช์รักษาความปลอดภัย
เพื่อให้การโจมตีนี้สำเร็จ จำเป็นต้อง... ผู้ไม่ประสงค์ดีจำเป็นต้องหลีกเลี่ยงระบบป้องกันบางอย่าง ขึ้นอยู่กับโมดูลเป้าหมายช่องโหว่ที่มีอยู่ในระบบย่อย xfrm-ESP ต้องการให้ผู้ใช้มีสิทธิ์ในการสร้างเนมสเปซนี่คือการกระทำที่ระบบปฏิบัติการที่มีประสิทธิภาพสูงอย่าง Ubuntu บล็อกไว้โดยค่าเริ่มต้นโดยใช้กฎ AppArmor ที่เข้มงวด อย่างไรก็ตาม เพื่อต่อต้านกลไกป้องกันเหล่านี้ นักวิจัยได้พัฒนาช่องโหว่แบบผสมผสานที่โจมตีโมดูล RxRPC ซึ่งโดยทั่วไปจะถูกโหลดโดยค่าเริ่มต้นในระบบจำนวนมาก ความสามารถรอบด้านนี้ทำให้พวกเขาสามารถยืนยันประสิทธิภาพของการโจมตีเพื่อยกระดับสิทธิ์ในเวอร์ชันเสถียรล่าสุดของระบบปฏิบัติการ Linux ได้
การบริหารจัดการวิกฤตครั้งนี้ประสบกับความล้มเหลวในการดำเนินงานอย่างร้ายแรงเมื่อ... รายละเอียดทางเทคนิคที่สำคัญรั่วไหลออกมาก่อนกำหนดวันวางจำหน่ายปลายเดือนเมษายน มีการส่งแพทช์แก้ไขหลายรายการไปยังรายชื่อผู้รับอีเมลสาธารณะ การพัฒนาระบบเครือข่ายโดยไม่แจ้งเตือนถึงความสัมพันธ์โดยตรงกับช่องโหว่การยกระดับสิทธิ์ที่สำคัญ
Un นักวิจัยด้านความปลอดภัยอิสระได้วิเคราะห์การเปลี่ยนแปลงเหล่านี้แล้ว ในที่เก็บข้อมูล เขาตระหนักถึงความคล้ายคลึงกับช่องโหว่ Copy Fail ดั้งเดิม และสามารถพัฒนาและเผยแพร่เครื่องมือโจมตีที่ใช้งานได้จริงเขาไม่รู้เลยว่ามีข้อตกลงรักษาความลับอยู่ โชคดีที่... ขณะนี้ได้เริ่มมีการแจกจ่ายเวอร์ชันเคอร์เนลที่แก้ไขข้อผิดพลาดแล้วเป็นจำนวนมาก เพื่อแก้ไขปัญหาทั้งสองส่วน และสำหรับระบบที่ยังไม่สามารถใช้งานการอัปเดตขั้นสุดท้ายได้ ขอแนะนำอย่างยิ่งให้บล็อกการโหลดโมดูล esp4, esp6 และ rxrpc ด้วยตนเองเป็นการชั่วคราวเพื่อบรรเทาปัญหาในกรณีฉุกเฉิน
สุดท้ายนี้ หากคุณสนใจเรียนรู้เพิ่มเติมเกี่ยวกับเรื่องนี้ คุณสามารถปรึกษาได้ที่... รายละเอียดตามลิงค์ต่อไปนี้