linuxwebzine
@linuxwebzine@mstdn.ro
mstdn.ro
🐛🔓 Vulnerabilitatea „GhostLock”: O breșă veche de 15 ani în Kernelul Linux permite utilizatorilor locali să obțină drepturi de Root
O descoperire majoră și îngrijorătoare zguduie comunitatea de securitate cibernetică: o vulnerabilitate critică ascunsă adânc în codul sursă al Kernelului Linux de mai bine de 15 ani a fost în sfârșit scoasă la lumină. Cunoscută sub numele de „GhostLock”, această breșă de securitate deschide calea pentru atacuri de tip Local Privilege Escalation (LPE), permițând oricărui utilizator cu acces local limitat să își ridice privilegiile la cel mai înalt nivel: root.
Faptul că această eroare a supraviețuit nedetectată timp de un deceniu și jumătate, trecând prin mii de revizuiri de cod și audituri, demonstrează cât de complexe pot fi uneltele de tip kernel și ce riscuri ascunse pot persista în sistemele enterprise.
Iată detaliile tehnice cruciale despre funcționarea și impactul GhostLock:
🔹 Ce este GhostLock și unde se ascunde?
Problema rezidă într-un defect de sincronizare din subsystemul de gestionare a blocărilor de memorie sau a apelurilor de sistem (race condition / locking mechanism), introdus în codul Linux undeva în jurul anului 2009-2011. Atacatorii pot exploata această eroare prin rularea unui script local conceput să inducă în eroare kernelul în momentul manipulării anumitor descriptori de fișiere sau resurse partajate.
Din cauza modului defectuos în care kernelul validează starea de blocare, sistemul poate fi păcălit să execute instrucțiuni privilegiate în numele unui utilizator obișnuit.
🔹 Cine este afectat?
Deoarece codul cu probleme a fost integrat în nucleu cu atât de mult timp în urmă, aproape toate distribuțiile majore de Linux din ultimii 15 ani sunt potențial vulnerabile, cu condiția ca acestea să ruleze versiuni de kernel care nu au primit patch-ul de urgență. Printre sistemele vizate se numără servere enterprise de producție, stații de lucru, dispozitive IoT și infrastructuri cloud bazate pe:
Red Hat Enterprise Linux (RHEL)
Ubuntu (în special versiunile LTS mai vechi aflate încă sub suport extins)
Debian, Fedora și SUSE
🔹 Nivelul de risc: Atacuri din interior
Este important de reținut că GhostLock nu este o vulnerabilitate de execuție de la distanță (RCE). Un atacator din exterior nu poate compromite serverul direct prin internet folosind doar această breșă. Totuși, pericolul este imens în medii partajate (cum ar fi serverele de web hosting sau infrastructurile cloud), unde un utilizator legitim cu drepturi minime (sau un atacator care a reușit deja să spargă un cont de utilizator prin phishing/parole slabe) poate folosi GhostLock ca pe o „cheie universală” pentru a prelua controlul total asupra întregii mașini physically sau virtuale.
🔹 Remedierea situației: Actualizarea este critică
Echipa de dezvoltare a Kernelului Linux a reacționat prompt imediat după primirea raportului de securitate și a lansat patch-uri de corecție pentru toate ramurile active de kernel aflate sub suport (inclusiv versiunile LTS).
Distribuțiile majore au început deja să împingă aceste actualizări de securitate în depozitele lor oficiale. Administratorii de sistem și utilizatorii sunt sfătuiți să verifice disponibilitatea pachetelor, să aplice de urgență update-ul de kernel (sudo apt update && sudo apt upgrade sau sudo dnf upgrade --refresh) și să programeze o repornire a sistemului (reboot) pentru a rula versiunea securizată.
#CyberSecurity #LinuxKernel #GhostLock #RootExploit #PrivilegeEscalation #SysAdmin #Infosec #TechNews #Linuxiac