Запрет SELinux на загрузку модулей ядра можно обойти через init_module

Запрет SELinux на загрузку модулей ядра можно обойти через init_module

Запрет SELinux на загрузку модулей ядра можно обойти через init_module

Американец Шон Пеше (Sean Pesce) представил свой способ обхода SELinux, позволяющий выполнить любой код на уровне ядра. Опубликован PoC-код, с помощью которого можно отключить все ограничения на доступ, реализуемые через этого охранника.

В Linux для загрузки модулей ядра используются два системных вызова: finit_module и init_module. Как оказалось, дополняющая DAC и ACL система SELinux реагирует только на finit, а использование init не отслеживает.

Это открытие Пеше сделал, когда на досуге экспериментировал с неназванным Linux-устройством архитектуры ARM. Получив шелл-доступ с привилегиями root, исследователь попытался выполнить ряд действий из пространства пользователя (смонтировать файловую систему, получить доступа к определенным файлам и т. п.) и обнаружил, что они невозможны из-за включенной защиты SELinux.

Затем он попытался выполнить кастомный код уровня ядра с помощью утилиты insmod (использует системный вызов finit_module). Правила SELinux заблокировали загрузку, и Пеше решил попытать счастья с загрузкой не с диска, а из буфера в памяти, то есть использовать init_module.

Походящий готовый лоадер нашелся, и после его доработки трюк сработал. Испытатель даже смог с его помощью полностью отключить защиту SELinux. Для демонстрации метода создан PoC-эксплойт, который при наличии ограниченного root-доступа позволяет выполнить код на уровне ядра.

В Android подобный контроль доступа к ресурсам и файлам используется, начиная с версии 4.3. Возможность обхода SELinux недавно была выявлена в шпионском дуэте Predator – Alien.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

У россиян массово сбоит Kaspersky Secure Connection

Ряд российских пользователей сталкивается со сбоями в работе Kaspersky Secure Connection — сервиса «Лаборатории Касперского» для безопасной передачи трафика. У людей появляются ошибки подключения, приложение зависает на этапе «подключение к удалённому серверу» и не проходит инициализацию.

В пресс-службе компании подтвердили, что неполадки действительно есть:

«В последние несколько дней часть пользователей Kaspersky Secure Connection могут испытывать сложности с подключением. Чтобы приложение работало корректно, пользователям из России следует убедиться, что они используют лицензию, выпущенную для российского региона, а также что приложение обновлено до актуальной версии».

По данным Runet, техподдержка уже несколько дней не отвечает на обращения некоторых пользователей. Представители компании эту ситуацию не прокомментировали.

Модератор пользовательского форума «Лаборатории Касперского» пояснил, что проблемы чаще всего возникают у тех, кто покупал лицензии не для российского региона, а также оформлял подписку на «Яндекс Маркете». По его словам, таких пользователей в пятницу автоматически перевели на другой сетевой сервис.

«Таких подписчиков перевели на Pure. Но он из России практически не работает. Кроме того, там меньше серверов, всего один протокол, отсутствует двойной и нет конфигураций для роутеров», — сообщил модератор.

Ситуация с последними сбоями остаётся не до конца ясной. Пока пользователям рекомендуют проверять актуальность лицензии и версии приложения, но часть владельцев зарубежных подписок сообщает, что сервис фактически перестал работать.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru