Tutoriel Linux

CIFSwitch: Nové bezpečnostní riziko ovlivňující mnoho distribucí Linuxu – Le Monde Informatique

Débutant5 min de lecture
À retenirLinux n'est pas réservé aux experts. Le bon point de départ : une distribution accessible, une sauvegarde propre et quelques commandes comprises.

V linuxovém jádře se znovu objevila kritická a dlouhodobá zranitelnost. Tato zranitelnost, nazvaná CIFSwitch, postihuje několik hlavních distribucí. Umožňuje root přístup prostřednictvím připojení CIFS, což je klíčový protokol pro sdílení souborů v síti.

Tento objev slouží jako připomínka toho, že i ve vyspělém systému mohou zranitelnosti zůstat dlouho skryté. V sázce je to o to více, že ovlivňuje jádro síťových operací v Linuxu.

Je důležité být ostražití, rozumět mechanismům a dodržovat nápravná opatření, abyste se vyhnuli závažným problémům.

Pochopení zranitelnosti CIFSwitch a jejího dopadu na systémy Linux

CIFSwitch zneužívá 19 let starou zranitelnost v protokolu Common Internet File System (CIFS). Tento protokol je klíčový pro přístup k souborům sdíleným v lokální síti. V Linuxu obsahuje jádro klienta CIFS, který je zodpovědný za připojení a komunikaci s SMB servery.

Hlavní problém pramení z uživatelského rozhraní poskytovaného balíčkem cifs-utils. U připojení vyžadujících ověřování Kerberos toto rozhraní zajišťuje zabezpečení, ale jádro Linuxu správně neověřuje původ požadavků. V důsledku toho může neoprávněný uživatel manipulovat s ověřovacími klíči, aby získal root oprávnění.

V praxi útok využívá funkci request_key, která požaduje klíč cifs.spnego, nezbytný pro autentizaci. Útočník stačí vložit falešný popis, aby obešel kontroly.

Linuxové distribuce nejvíce ohrožené v roce 2026

Mnoho populárních distribucí muselo reagovat rychle. Ubuntu, Fedora, CentOS, Rocky Linux, AlmaLinux, openSUSE a SLES vydaly záplaty během prvních několika dnů. Ruční instalace nebo přítomnost balíčku cifs-utils však může situaci učinit riskantní.

Zde jsou některé distribuce, které jsou za určitých podmínek ovlivněny:

  • Kali Linux (verze 2021.4 až 2026.1)
  • Linux Mint 21.3/22.3 Cinnamon
  • SLES 15 SP7 a SAP 15 SP7 při aktivaci AppArmoru
  • Pracovní stanice AlmaLinux 9.7 a cloudový obraz Azure
  • CentOS Stream 9 Gnome
  • Pracovní stanice Rocky Linux 9 s SELinuxem v režimu „vynucování“
  • SLES SAP 16 s SELinuxem v permisivním režimu

Upozorňujeme, že některé distribuce, jako například Amazon Linux 2 KVM nebo Kali Linux 2019.4/2020.4, nejsou ovlivněny.

Proč je tato zranitelnost tak nebezpečná, i když je mi 19 let?

Staré zranitelnosti dřímající v kódu jsou jako ty staré nástroje zapomenuté ve stodole: zdají se být neškodné, dokud se znovu neobjeví. CIFSwitch se skrýval v linuxovém jádře od roku 2007, aniž by byl odhalen.

Asim Viladi Oglu Manizada, hlavní bezpečnostní inženýr ve společnosti SpaceX, prokázal, že problém pramení z do očí bijícího nedostatku ověření jádra týkajícího se původu požadavků a klíčů cifs.spnego. Tento nedostatek umožňuje načtení škodlivého modulu s administrátorskými oprávněními.

Konkrétněji řečeno, útočník zneužívá falešné popisy klíčů kombinací škodlivého PID se soukromým jmenným prostorem a umisťuje je do správného „prostoru“ pro spuštění kořenového kódu.

Podrobný popis mechanismů útoku

Útok se opírá o několik nástrojů a konfigurací:

  • Falešný konfigurační soubor NSS
  • Škodlivý modul NSS vložený do jmenného prostoru
  • Spouštěč, který donutí cifs.upcall načíst tuto falešnou knihovnu

Tento mechanismus vede k zápisu položek do souboru sudoers.d, což poskytuje prakticky nekontrolovaný přístup root účtu.

K ověření těchto podmínek a testování dostupných záplat se používá Proof of Concept (Proof of Concept), který je k dispozici na GitHubu. To umožňuje linuxovým týmům a systémovým administrátorům proaktivně upgradovat své systémy.

Nejlepší postupy pro řešení zranitelnosti CIFSwitch: ostražitost a záplaty

Podcenění této zranitelnosti je zásadní. Nestačí předpokládat, že vaše distribuce je bezpečná jen proto, že obvykle nepoužíváte připojení CIFS. Balíček cifs-utils, který se často instaluje ve výchozím nastavení nebo pro specifické potřeby, může nechat dveře otevřené.

Abyste se ochránili, zde je několik praktických tipů:

  • Udržujte svůj systém aktuální pomocí nejnovějších oprav jádra a nástrojů CISF.
  • Auditovat přítomnost balíčku cifs-utils a ověřit jeho použití
  • Povolte bezpečnostní nástroje jako AppArmor nebo SELinux s odpovídající konfigurací
  • Monitorujte síťovou aktivitu a systémové protokoly a detekujte jakoukoli abnormální aktivitu
  • Omezte přístup pro neoprávněné uživatele a izolujte citlivá prostředí

Díky přísloví: „prevence je lepší než léčba“ se těmito jednoduchými kroky již lze vyhnout mnoha problémům.

Zdroje a informace k hlubšímu prozkoumání tématu

Pro ty, kteří se chtějí hlouběji ponořit do problematiky, několik spolehlivých zdrojů podrobně popisuje zranitelnost a její důsledky:

Tyto zdroje přispívají k lepšímu pochopení výzev a obranných mechanismů v oblasti zabezpečení Linuxu a zároveň šíří cenné znalosti.

Co je CIFSwitch?

V linuxovém jádře se od roku 2007 nachází závažná zranitelnost spojená s protokolem CIFS a balíčkem cifs-utils, která umožňuje eskalaci oprávnění na úroveň root.

Které systémy jsou ovlivněny?

Velké distribuce jako Ubuntu, Fedora, CentOS, Rocky Linux, Kali Linux, Linux Mint a SLES jsou postiženy, zejména pokud je nainstalován a používán balíček cifs-utils.

Jak se chránit?

Aplikujte oficiální aktualizace, omezte používání cifs-utils, sledujte přístup a aktivujte SELinux nebo AppArmor s ostražitostí.

Může být ovlivněn vzdálený uživatel?

Ne, tato zranitelnost umožňuje lokální eskalaci oprávnění, takže útočník musí mít již neoprávněný přístup k systému.

Je k dispozici veřejný exploit?

Ano, na GitHubu je zveřejněn Proof of Concept, který je užitečný pro testování záplat a demonstraci zranitelnosti.

Zdroj: www.lemondeinformatique.fr

sudo apt update && sudo apt upgrade