ΑρχικήSecurityΕυπάθεια στο Ubuntu Kernel επιτρέπει πρόσβαση Root

Ευπάθεια στο Ubuntu Kernel επιτρέπει πρόσβαση Root

Μια κρίσιμη ευπάθεια στον Ubuntu Kernel έχει αποκαλυφθεί, επιτρέποντας σε τοπικούς επιτιθέμενους να κλιμακώσουν τα δικαιώματά τους και ενδεχομένως να αποκτήσουν πρόσβαση root στα επηρεαζόμενα συστήματα.

Δείτε επίσης: Κυκλοφόρησε PoC exploit για ευπάθεια του Linux-PAM

Ubuntu Kernel

Το σφάλμα, που αποκαλύφθηκε στο TyphoonPWN 2025, προέρχεται από μια ανισορροπία στον αριθμό αναφορών στο υποσύστημα af_unix, οδηγώντας σε μια κατάσταση use-after-free  (UAF) που οι ερευνητές απέδειξαν με πλήρη εκμετάλλευση proof-of-concept. Αυτό το ζήτημα επηρεάζει το Ubuntu 24.04.2 που εκτελεί την έκδοση πυρήνα 6.8.0-60-generic, υπογραμμίζοντας τις συνεχιζόμενες προκλήσεις στη διαχείριση ενημερώσεων πυρήνα για δημοφιλείς διανομές.

Η βασική αιτία βρίσκεται στην μερική εφαρμογή από το Ubuntu των επιδιορθώσεων του πυρήνα Linux που στοχεύουν στη διόρθωση σφαλμάτων αναφοράς στον τομέα των υποδοχών af_unix, οι οποίες διευκολύνουν την επικοινωνία μεταξύ διεργασιών επιτρέποντας την αποστολή αρχείων μεταξύ τους.

Ιστορικά, το υποσύστημα χρησιμοποιούσε έναν μηχανισμό συλλογής απορριμμάτων για την αντιμετώπιση κυκλικών αναφορών. Ωστόσο, πρόσφατες αλλαγές αντικατέστησαν αυτό με έναν νέο αλγόριθμο ενώ ρύθμισαν τον τρόπο διαχείρισης των αναφορών του buffer υποδοχής εκτός ζώνης (OOB).

Συγκεκριμένα, οι επιδιορθώσεις αφαίρεσαν την κλήση skb_get() στη λειτουργία queue_oob μέσα στο af_unix.c για να αποτρέψουν περιττές αναφορές στο u->oob_skb, έναν δείκτη για δεδομένα OOB που αποστέλλονται μέσω των σημαιών MSG_OOB, και αντίστοιχα απέφυγαν τη μείωσή του στη συλλογή απορριμμάτων.

Ο πυρήνας του Ubuntu, βασισμένος σε μια παλαιότερη έκδοση 6.8.12, διατήρησε τη συλλογή απορριμμάτων αλλά εφάρμοσε λανθασμένα μόνο την τροποποίηση του af_unix.c, παραλείποντας τις ενημερώσεις στο garbage.c.

Αυτή η ασυμφωνία οδηγεί το oob_skb να χάνει μία αναφορά κατά την κατανομή αλλά να έχει δύο μειώσεις, μία μέσω του kfree_skb στο unix_gc και άλλη στο unix_release_sock κατά το κλείσιμο της υποδοχής, προκαλώντας μια UAF στο αντικείμενο struct sk_buff των 256 byte από το slab skbuff_head_cache.

Δείτε ακόμα: Νέο PoC Exploit για την ευπάθεια αύξησης προνομίων στο Sudo Chroot

Ευπάθεια στο Ubuntu Kernel επιτρέπει πρόσβαση Root

Η εκμετάλλευση αυτού απαιτεί τον διαχωρισμό των φάσεων απελευθέρωσης και χρήσης για αξιόπιστη UAF, επιτυγχάνεται με την ενεργοποίηση της συλλογής απορριμμάτων αμέσως μετά το κλείσιμο της υποδοχής μέσω ενός υψηλού αριθμού unix_tot_inflight (πάνω από 16.000) κατά τη διάρκεια μιας επόμενης κλήσης sendmsg, που καλεί το wait_for_unix_gc.

Για να γεφυρωθεί το χρονικό κενό πριν εκτελεστεί το unix_release_sock ως εργασία TWA_RESUME μετά το syscall, η εκμετάλλευση διακόπτει την εκτέλεση χρησιμοποιώντας έναν buffer mmap’d του συστήματος αρχείων FUSE στο skb_copy_datagram_from_iter, αναστέλλοντας το νήμα του πυρήνα για δευτερόλεπτα μέσω ενός προσαρμοσμένου χειριστή FUSE_read.

Μια επίθεση διασταυρούμενης μνήμης στη συνέχεια απελευθερώνει το αφιερωμένο slab, ανακτώντας τη σελίδα με ελεγχόμενες δομές pg_vec που ψεκάζονται μέσω υποδοχών πακέτων στη διεπαφή loopback.

Η υπερεγγραφή του απελευθερωμένου skb επιτρέπει τον έλεγχο της κλήσης του καταστροφέα του στο skb_release_head_state, παρέχοντας εκτροπή RIP και RDI. Η παράκαμψη του KASLR χρησιμοποιεί μια παραλλαγή πλευρικού καναλιού prefetch του Entrybleed, χρησιμοποιώντας στατιστική ανάλυση χρόνου σε συστήματα χωρίς KPTI για 100% επιτυχία.

Τέλος, οι αλυσίδες ROP υπερεγγράφουν το modprobe_path σε “/tmp/x”, ένα shell script που παρέχει root μέσω της κλήσης usermodehelper.

Το PoC, μια εξελιγμένη εκμετάλλευση C που συντάσσεται με παρεχόμενα εργαλεία και στοιχεία FUSE, επιδεικνύει πλήρη κλιμάκωση δικαιωμάτων, συμπεριλαμβανομένης της διαρροής KASLR, spraying και εκτέλεσης φορτίου.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Η Canonical αντέδρασε γρήγορα, κυκλοφορώντας έναν ενημερωμένο πυρήνα στις 18 Σεπτεμβρίου 2025, ενσωματώνοντας πλήρεις επιδιορθώσεις από το upstream για την εξισορρόπηση των αναφορών και στα δύο τροποποιημένα αρχεία. Οι χρήστες στις επηρεαζόμενες εκδόσεις πρέπει να ενημερώσουν άμεσα μέσω apt upgrade linux-generic, επαληθεύοντας τον πυρήνα 6.8.0-61 ή νεότερο.

Δείτε επίσσης: Ευπάθεια του glibc εκθέτει συστήματα Linux σε επιθέσεις

PopCon: Καταργείται από τις επόμενες κυκλοφορίες του Ubuntu

Αυτό το περιστατικό υπογραμμίζει τους κινδύνους της επιλεκτικής εφαρμογής επιδιορθώσεων σε πυρήνες διανομών, προτρέποντας τους διαχειριστές να παρακολουθούν στενά τις συμβουλές ασφαλείας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS