Ошибки CrackArmour в AppArmour рискуют получить root-доступ к Linux

1773367006
2026-03-13 01:45:00

Исследователи Qualys выявили девять уязвимостей в AppArmour, которые, по их словам, могут позволить непривилегированному локальному пользователю Linux получить root-доступ и ослабить изоляцию контейнеров в затронутых системах.

Проблемы, получившие название CrackArmour, связаны с тем, как ядро Linux обрабатывает профили безопасности AppArmour. Qualys охарактеризовал лежащий в основе шаблон как проблему «запутанного заместителя», в которой пользователь с низким уровнем привилегий влияет на доверенный процесс, чтобы тот выполнил действие, которое обычно было бы заблокировано.

AppArmour — это модуль безопасности Linux, который обеспечивает обязательный контроль доступа путем применения профилей к приложениям. Он включен по умолчанию в нескольких основных дистрибутивах, включая Ubuntu, Debian и SUSE, и широко используется в облачных и контейнерных средах для усиления защиты хоста и ограничения рабочей нагрузки.

Qualys сообщила, что набор уязвимостей существует начиная с версии ядра Linux 4.11, выпущенной в 2017 году. Анализ CyberSecurity Asset Management выявил более 12,6 миллионов корпоративных экземпляров Linux с включенным по умолчанию AppArmour.

Как это работает

Сообщенные об уязвимостях связаны с псевдофайлами, используемыми для загрузки, замены и удаления профилей AppArmour. Qualys сообщил, что злоумышленник может манипулировать привилегированным процессом для изменения профилей, записывая файлы под /sys/kernel/security/apparmor/цитируя .нагрузка, .заменятьи .удалять в качестве ключевых интерфейсов.

Qualys заявил, что эти недостатки могут обойти ограничения пространства имен пользователей и обеспечить выполнение произвольного кода в ядре. В рекомендациях также описываются риски отказа в обслуживании: некоторые пути удаления могут исчерпать стек ядра, если профили содержат глубоко вложенные подпрофили, что потенциально может вызвать панику ядра и перезагрузку в некоторых конфигурациях.

Qualys также выразил обеспокоенность по поводу границ контейнеров и пространств имен, предупредив, что манипуляции с политикой могут позволить пользователю создавать более разрешительные пространства имен в некоторых системах. Это может ослабить изоляцию там, где дистрибутивы ограничивают пространства имен непривилегированных пользователей.

Read more:  Скидка в Черную пятницу на JBL Tour One M3! Цена упала до потрясающих 239 фунтов стерлингов.

Срочность исправления

Обновления ядра являются основным средством исправления. Qualys заявил, что временные меры по смягчению последствий не обеспечивают такой же гарантии, как исправления поставщиков в коде ядра, и призвал ИТ-команды и группы безопасности ускорить окна обслуживания для развертывания исправленных ядер.

Затронутая область действия может выходить за рамки дистрибутивов, в которых AppArmour включен по умолчанию. Любой дистрибутив Linux, который интегрирует AppArmour и поставляет ядра начиная с версии 4.11, может быть подвержен риску, в зависимости от конфигурации и уровня исправлений. Организациям следует следовать рекомендациям для конкретных дистрибутивов в отношении версий пакетов и фиксированных ядер.

На момент публикации проблемы не имели идентификаторов CVE. Qualys отметил, что назначение CVE для устранения проблем с ядром основной ветки обычно следует за исправлениями, появляющимися в стабильных выпусках ядра, и заявил, что защитникам не следует рассматривать отсутствие CVE как признак более низкого риска.

Qualys заявила, что разработала демонстрационные демонстрации концепции, показывающие цепочку эксплуатации CrackArmour. Компания не публикует код эксплойта публично, но заявляет, что базовая механика остается доступной для независимой проверки сообществом безопасности.

Операционное воздействие

Эти проблемы отличаются от ошибок, которые можно использовать удаленно, поскольку они требуют локального доступа. Эта точка опоры может исходить из скомпрометированной учетной записи пользователя, злонамеренного инсайдера, уязвимого приложения, которое позволяет выполнять код от имени непривилегированного пользователя, или попытки выхода из контейнера, когда злоумышленник уже имеет ограниченные права на хосте.

Если профили AppArmour защищают сетевые сервисы, злоумышленник, который может изменить или удалить эти профили, может ослабить глубокоэшелонированную защиту. Qualys привел такие примеры, как удаление профилей сервисов, включая rsyslogd или cupsd. В нем также описан сценарий отказа в обслуживании, в котором для sshd может быть загружен профиль «запретить все», блокирующий законный административный доступ.

Read more:  ИИ против Английский отдел

Qualys посоветовала отслеживать неожиданные изменения в разделе /sys/kernel/security/apparmor/ как потенциальный индикатор эксплуатации. Он также рекомендовал уделять первоочередное внимание исправлениям для ресурсов, подключенных к Интернету, и проверять целостность профиля AppArmour после обновлений.

Qualys заявила, что ее собственные продукты и платформы не затронуты. Компания также выпустила идентификатор обнаружения для клиентов и указала на проверку версии ядра как способ оценки риска.

«Эти открытия подчеркивают серьезные пробелы в том, как мы полагаемся на предположения о безопасности по умолчанию. CrackArmour доказывает, что даже самые укоренившиеся меры защиты можно обойти без учетных данных администратора. Для директоров по информационной безопасности это означает, что одних исправлений недостаточно; мы должны пересмотреть все наши представления о том, что конфигурации «по умолчанию» означают для нашей инфраструктуры», — сказал Дилип Бачвани, главный технический директор Qualys.

#Ошибки #CrackArmour #AppArmour #рискуют #получить #rootдоступ #Linux

По теме

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.