زخمی دو ساله بر پیکر هسته لینوکس
مایکل دیویدسون از تیم امنیتی گوگل این آسیبپذیری را در آوریل ۲۰۱۵ معرفی کرده بود. از زمانی که این آسیبپذیری جدی گرفته نشده بود، از نسخه ۳.۱۰.۷۷ هسته لینوکس به بعد، نسخه رفع شده این آسیبپذیری منتشر نشده است. به هر حال، هماکنون محققان آزمایشگاه تحقیقاتی کوآلیس (Qualys Research Labs) موفق به کشف این آسیبپذیری شدهاند و اکسپلویت (کد مخرب) آن را هم توسعه دادهاند. این آسیبپذیری که ردهبندی امتیاز ۸/ ۷ از ۱۰ را در CVSS۳ دریافت کرده است، در هسته لینوکس موجود است که منجر به تخریب بخشی از حافظه میشود. با توجه به گزارش مرکز ماهر (مدیریت امداد و هماهنگی رخدادهای رایانهای) محققان موفق شدند کاربری را با دسترسی سطح پایین توسط این آسیبپذیری به سطحی از دسترسی برسانند که توانایی اعمال تغییرات سطح بالا را روی سیستم عامل داشته باشد. برای جلوگیری از اجرای کد مخرب این آسیبپذیری، میتوان مقدار متغیر vm.legacy_va_layout در هسته لینوکس را برابر یک قرار داد تا زمانی که در نسخه بعدی لینوکس این آسیبپذیری مرتفع شود. همچنین توزیعهای لینوکسی RedHat، Debian و CentOS بهروزرسانیهایی را برای جلوگیری از نفوذ از طریق این آسیبپذیری منتشر کردهاند.
ارسال نظر