Уязвимость в ядре Linux позволяет получить права root

Himiko
На сайте с 28.08.2008
Offline
560
2400

22 февраля была опубликована информация об уязвимости linux

https://www.opennet.ru/opennews/art.shtml?num=46084

В ядре Linux выявлена уязвимость (CVE-2017-6074), позволяющая непривилегированному локальному пользователю выполнить код с правами root. Проблема устранена 17 февраля и проявляется во всех ядрах с поддержкой DCCP, начиная с 2.6.14 (октябрь 2005 г.) и вплоть до выпуска 4.9.11.

Проявляется во всех ядрах с поддержкой DCCP, начиная с 2.6.14 и вплоть до выпуска 4.9.11, собранных с опцией CONFIG_IP_DCCP

В большинстве случаев dccp отключен в ядре или подключается как модуль. Его запуск необходимо запретить в системе.

Проверить и исправить можно так:

1) lsmod | grep dccp

Если команда ничего не выдаёт, то модуль не используется и переходим к пункту два. Если модуль найден, попробуйте его отключить через rmmod dccp. Если после этого lsmod | grep dccp ничего не выдаёт, то переходим в пункту два. Если выгрузить модуль не получается, то решение одно - нужно обновлять ядро.

2) Пробуем загрузить модуль через modprobe dccp

Если не загружается и по lsmod | grep dccp ничего не находит, то его нет в системе и уязвимость не коснулась вашего сервера.

3) Отключаем модуль и блокируем его загрузку:

rmmod dccp

echo install dccp /bin/false > /etc/modprobe.d/blacklist.conf

После этих операций команда modprobe dccp должна выдавать ошибку.

Профессиональное администрирование серверов (https://systemintegra.ru). Круглосуточно. Отзывы (/ru/forum/834230) Лицензии (http://clck.ru/Qhf5) ISPManager,VDSManager,Billmanager e.t.c. по низким ценам.
L
На сайте с 10.02.2015
Offline
254
#1

Хм.

Но Ваше исправление - на самом деле никакое не исправление :)

Himiko
На сайте с 28.08.2008
Offline
560
#2
livetv:
Хм.
Но Ваше исправление - на самом деле никакое не исправление :)

Нет модуля, который мало кому нужен, нет и проблемы.

А если человеку он требуется, то и без наших инструкций знает, что делать.

Это не говоря о том, что исправления сейчас нет для всех дистрибутивов. А время лучше не тянуть.

T1
На сайте с 14.12.2016
Offline
25
#3

А о каком дистрибутиве идёт речь? Объясните пожалуйста нубу.

Himiko
На сайте с 28.08.2008
Offline
560
#4
Tehnik17:
А о каком дистрибутиве идёт речь? Объясните пожалуйста нубу.

Если про уязвимость, то речь о ядре, а не конкретном дистрибутиве.

T1
На сайте с 14.12.2016
Offline
25
#5
Himiko:
Если про уязвимость, то речь о ядре, а не конкретном дистрибутиве.

А разве ядро не уникальное для каждого дистрибутива?

Andreyka
На сайте с 19.02.2005
Offline
822
#6

Ядро это и есть Линукс, который один для всех дистрибутивов. Просто у каждого разные версии, модули и опции сборки.

Не стоит плодить сущности без необходимости
S
На сайте с 07.11.2008
Offline
152
#7

ТС, исправьте, должно быть

echo "install dccp /bin/false" >> /etc/modprobe.d/blacklist.conf

У Вас затирает весь файл и ставит "install dccp /bin/false".

[umka]
На сайте с 25.05.2008
Offline
456
#8
chu753chu:
В чем проблема, настраивай iptables на блокировку всего и вся ,кроме входящего ssh и http/https (работающего сайта) и даже если код выполнится, но не установит соедиение с удаленным сервером.

Также с iptables разрешить подключение только со своего ip-адреса.

Вы описание уязвимости читали? Или предлагаете с локальными пользователями бороться с помощью iptables?

Лог в помощь!
treshnyuk
На сайте с 17.02.2013
Offline
231
#9
'[umka:
;14958982']Вы описание уязвимости читали? Или предлагаете с локальными пользователями бороться с помощью iptables?

Роскомпозор ж 127.0.0.1 полюбил банить, поему б и нет 😂

А если серьезно то вообще не вижу никакого смысла давать кому либо доступ к консоли, пусть даже очень ограниченный.

Хостинг - панель хостинга (доступ никуда кроме своего хомяка), нужно больше - добро пожаловать на VPS.

Ну уж если очень приочень нужно то можно cloudlinux поставить, чтоб избежать попоболи в будущем.

Andreyka
На сайте с 19.02.2005
Offline
822
#10

А как на счет крона? Даете его или нет?

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий