Архив метки: ROSA

Про уязвимость Elevation of Privilege - Linux Kernel "Copy Fail" (CVE-2026-31431)

Про уязвимость Elevation of Privilege - Linux Kernel Copy Fail (CVE-2026-31431)

Про уязвимость Elevation of Privilege - Linux Kernel "Copy Fail" (CVE-2026-31431). Уязвимость локального повышения привилегий в компоненте ядра Linux AF_ALG, которая вызвана ошибкой работы с памятью, позволяет непривилегированному пользователю поднять привилегии до root-а. Проэксплуатировав эту уязвимость, злоумышленник может полностью захватить систему: читать и изменять любые файлы, включая пароли и ключи, подменять системные бинарные файлы, отключать защитные механизмы и средства мониторинга, незаметно устанавливать бэкдоры и закрепляться в системе, скрывать следы своей активности, использовать хост как плацдарм для атак на другие сетевые активы.

⚙️🛠 1 апреля патчи, устраняющие уязвимость, были внесены в основную ветку Linux Kernel. 22 апреля был заведён CVE идентификатор уязвимости. 29 апреля эксперты компании Theori опубликовали разбор уязвимости и публичный эксплойт. Эксплуатабельность уязвимости была подтверждена на актуальных версиях популярных дистрибутивов Linux: Ubuntu, Amazon Linux, RHEL, SUSE.

👾 1 мая уязвимость была добавлена в CISA KEV, что свидетельствует об эксплуатации уязвимости в реальных атаках.

Что отличает эту уязвимость от подобных EOP/LPE в Linux?

В Linux Kernel уже были громкие уязвимости повышения привилегий. Dirty Cow требовала выигрыша в race condition. Часто приходилось делать несколько попыток, и иногда это приводило к падению системы. Dirty Pipe была привязана к конкретным версиям и требовала точных манипуляций с pipe buffer.

Но, в отличие от Dirty Cow и Dirty Pipe, как сообщают исследователи, Copy Fail - это прямолинейная логическая ошибка. Она срабатывает без гонок, повторных попыток или нестабильных временных окон, приводящих к сбоям.

🧬 Портируемость. Один и тот же скрипт эксплуатации работает на всех протестированных дистрибутивах и архитектурах, включая Ubuntu, Amazon Linux, Red Hat Enterprise Linux и SUSE Linux Enterprise. Никаких оффсетов под конкретный дистрибутив. Никакой перекомпиляции. В эксплоите нет проверок версии.

✧ Минимализм. Весь эксплойт - это короткий скрипт на Python, использующий только стандартные модули библиотеки os, socket, zlib. Требуется Python 3.10+ для os.splice. Никаких скомпилированных нагрузок, никакой установки зависимостей.

🥷 Скрытность. Операция записи выполняется, минуя обычный путь записи VFS ("ordinary VFS write path"). Повреждённая страница никогда не помечается ядром как dirty в механизме writeback. Стандартные инструменты контроля целостности файлов, сравнивающие контрольные суммы на диске, не заметят эксплуатацию, потому что файл на диске не изменяется. Повреждается только кэш страниц в памяти.

📦 Межконтейнерное воздействие. Кэш страниц разделяется всеми процессами в системе, в том числе между контейнерами. Copy Fail - это не просто локальное повышение привилегий. Это примитив выхода из контейнера и вектор компрометации узла Kubernetes.

Как устранить уязвимость?

Для устранения уязвимости пользователям необходимо обновиться до версий ядра Linux 6.18.22, 6.19.12 и 7.0. Ядро можно собрать самостоятельно или дождаться, когда обновления пакетов ядра выпустит вендор вашего Linux-дистрибутива. По состоянию на 4 мая вышли обновления для Ubuntu, Debian, RHEL, Fedora, SUSE, CloudLinux, Arch Linux, ROSA Linux.

В качестве workaround-а исследователи предлагают заблокировать создание сокетов AF_ALG:

echo "install algif_aead /bin/false" > /etc/modprobe.d/disable-algif-aead.conf
rmmod algif_aead 2>/dev/null

Прожектор по ИБ, выпуск №17 (23.12.2023): Слово пацана или стих от Mr

Прожектор по ИБ, выпуск №17 (23.12.2023): Слово пацана или стих от Mr. X

🔸 Александр Леонов, "Управление уязвимостями и прочее"
🔸 Лев Палей, "Вести из Палей"
🔸 Максим Хараск, "Global Digital Space"

Перебрались для записи эпизода с ТГ на платформу VK Звонки. По-моему вполне удачно. В первый раз выходим в 1080p! 🙂 Это последний эпизод в этом году, следующий выпуск планируем записать уже в январе.

00:00 Здороваемся и смотрим статистику по предыдущему эпизоду
02:20 Злоумышленники получили доступ к корпоративным системам компании MongoDB
05:35 Декабрьский Linux Patch Wednesday
10:04 ФСТЭК России 50 лет
12:32 CISA BOD 23-01 и аналогичные инициативы отечественных регуляторов
20:41 Презентация POCA Мобайл и Р-ФОН
26:29 Ежегодная предновогодняя Поибешечка
32:12 Хакер, который участвовал во взломе Rockstar Games, останется в закрытой клинике до конца жизни
37:32 Сериал "Слово пацана"
40:27 Производитель косметики EOS выпустил кодовый замок для своего лосьона, чтобы мужчины не могли пользоваться им
44:56 Правительство займётся безопасностью видеоигр
48:22 Запрет на использование телeфонов в школе
51:22 В Санкт-Петербурге проведены аресты по делу о телефонном мошенничестве
53:20 Так совпало - Гарвард и ГРЧЦ Роскомнадзора поделились своими взглядами на развитие ИИ в 2024-м году
59:24 DevSecOps Maturity Model 2023
1:01:25 Прощание в стихах от Mr. X

Посмотрел презентацию РОСА Мобайл и Р-ФОН

Посмотрел презентацию РОСА Мобайл и Р-ФОН

Посмотрел презентацию РОСА Мобайл и Р-ФОН. В позиционировании чувствуется закос под Apple. Делаем всё сами, получается вещь в себе, но вам другое и не нужно. А если вам чего-то будет не хватать, то будет возможность запускать Android приложения. Часто употребляли слова "привычное", "простое", "полностью российское".

Под выпуск мобильной ОС сделали небольшой ребрендинг: короткий домен, новый логотип для всех продуктов РОСА, слоган "РОСА - пространство ваших возможностей". Сделали отдельные лендинги с картинками для мобильной ОС и смартфона.

Про какие фичи рассказывали:

🔸 РОСА ID - единый идентификатор
🔸 РОСА Маркет - магазин приложений
🔸 РОСА Диск - облачное хранилище с синхронизацией, до 10 гб свободного места, можно будет увеличить
🔸 РОСА Контроль - MDM инструмент для управления корпоративными устройствами
🔸 РОСА Уведомления - собственный PUSH сервис (можно запустить на корпоративной инфраструктуре)
🔸 РОСА Мессенджер - мессенджер для корпоративного и личного общения а-ля Telegram. Есть групповые чаты/информационные каналы. В 1 полугодии 2024 обещали аудио и видео звонки.
🔸 Есть инструмент для запуска Android приложений. В 1 полугодии 2024 ожидается "полная поддержка".

Чего ещё нет, но в планах на 1 полугодие 2024:

🔹 NFC и датчик отпечатка
🔹 РОСА Платежи для оплаты приложений и сервисов
🔹 РОСА Миграция для перехода с Andorid и iOS

Во 2 полугодии 2024:

🔹 появятся виджеты
🔹 расширение функциональности по редактированию фото и видео
🔹 собственный РОСА Браузер

Акцент на безопасность. ОС будет запускаться только на "доверенных устройствах". РОСА сами разработали набор драйверов, нет блобов, нет закладок. Выпуск новой версии ОС раз в 2 года. Обновления безопасности чаще.

Для разработчиков запустили портал (пока недоступен) и обещают проводить мероприятия. Обещают кросс-платформенную среду разработки. У приложений будет один бэкенд, но разные интерфейсы на ноутбуке, смартфоне, планшете. Про Plasma Mobile и вообще то, что в смартфоне "под капотом" не говорили. Презентация была не для гиков.

Про сам телефон Р-ФОН. Западные компоненты, но монтаж печатных плат, сборка, тестирование в Мордовии. Продажи в 24-ом году. Сначала для корп. рынка. "Не теряют надежду", что будут продавать для физиков. Про системные характеристики устройства не буду тут писать, уже писали о максимальной схожести с бангладешским Symphony Helio 80.

РОСА Мобайл или Аврора? Моё мнение пока не меняется. Аврора, несмотря на все недостатки, гораздо более зрелый проект с большим количеством партнеров из недавно представленного Aurora Foundation (включая VK-шный RuStore). Если ОМП не допустят каких-то фатальных ошибок, то РОСе будет крайне сложно догнать Аврору. А так, пусть расцветают сто цветов, пусть соперничают сто школ. Будем наблюдать.

Прожектор по ИБ, выпуск №2 (10.09.2023)

Прожектор по ИБ, выпуск №2 (10.09.2023). Вчера вечером записали ещё один эпизод нашего новостного ток-шоу по ИБ. Компания у нас всё та же:

🔸 Александр Леонов, "Управление уязвимостями и прочее"
🔸 Лев Палей, "Вести из Палей"
🔸 Максим Хараск, "Global Digital Space"

00:00 Вступление
01:08 Что случилось с бюджетами CISO? Обсуждаем опросы и исследования по ИБ
10:36 Байкалы выставлены на аукцион? Что с отечественными процессорами?
16:39 Atomic Heart в контексте ИБ. Впечатления от игры и книги Предыстория «Предприятия 3826»
26:39 Р-ФОН, ОС Аврора и "понты нового времени"
36:48 Утечка из МТС Банка?
45:04 Мошенники размещают QR-коды возле школ
50:18 Qualys TOP 20 эксплуатируемых уязвимостей
54:18 Прощание от Mr. X

Выложили подробности по смартфону на Rosa Mobile

Выложили подробности по смартфону на Rosa MobileВыложили подробности по смартфону на Rosa MobileВыложили подробности по смартфону на Rosa Mobile

Выложили подробности по смартфону на Rosa Mobile. Он будет называться «Р-ФОН».

- Процессор MediaTek Helio G99
- Диагональ дисплея 6,7 дюйма
- Оперативная память 8 Гб
- Встроенная память 128 Гб
- Основная камера 50 Мп
- Батарея 5000 мАч
- Слот под две симки
- Датчик отпечатка пальца
- WiFi
- NFC
- Bluetooth

И упаковано всё вполне солидно. Но основное это, конечно, ОС, а здесь пока апдейтов нет.

В общем, Linux-овая игрушка более чем интересная. Всё ещё хочу себе взять. Но в этом году вряд ли получится. 🙁 Выход на потребительский рынок запланирован на 2024 г, для корпоративного сектора и госзаказчиков выйдет в 2023 г.

Может и ОМП, глядя на такой заход конкурентов, тоже физиков чем-нибудь порадают? 🙄🙂

Rosa Mobile снова подаёт признаки жизни

Rosa Mobile снова подаёт признаки жизни

Rosa Mobile снова подаёт признаки жизни. Да ещё какие! Осенью обещают выпустить смартфон стоимостью до 40к и для физиков в том числе. Производить будут в Зеленограде на линии "Рутек". Видимо смартфон всё также будет на Plasma Mobile, но дизайн перепилили совместно с 65apps. Обещают возможность запуска "ряда Android-приложений". Что за эмулятор будет пока непонятно. Android-приложения можно будет ставить из RuStore.

В отличие от Авроры, в Росе похоже пошли по пути более тесной интеграции с железом:

"НТЦ ИТ «РОСА» разработала все инженерные решения, например полностью переписала драйверы для компонентов устройства: модуля Wi-Fi, камеры и т.п. При создании Rosa Mobile не использовались компоненты Android…"

В этом есть и плюсы, и минусы. Вряд ли с таким подходом будет много смартфонов с Rosa Mobile от различных производителей, зато пользовательский опыт должен быть получше.

В общем, выглядит всё очень интересно. 🤩 Если действительно выпустят, возьму себе.

CNews удивительные

CNews удивительныеCNews удивительные

CNews удивительные. 🤡 У них не только карты ИБ-вендоров смешные. Выпустили ТОП вендоров отечественных ОС. В одном топе у них вендоры российских десктопных/серверных Linux-ов и вендор мобильной ОС. И рисуют ОМП Авроре 0.9 % "рынка продаж", типа аутсайдеры. А сколько, извините, остальные вендоры заработали на мобильных ОС за год? И есть ли они у них вообще? Ну, кроме гипотетической РОСА Мобайл. 🙂