Kiberbiztonsági kutatók részletesen bemutattak egy kritikus sebezhetőséget, amely aláássa számos titkosított Linux laptop biztonságát, lehetővé téve a gonosz cselédek támadásait. Az Ernw jelentése bemutatja, hogy még akkor is, ha a rendszerek olyan jól ismert védelmi eszközökkel vannak védve, mint a Secure Boot és a jelszóval védett bootloader, egy jelentős mulasztás lehetővé teszi a rendszer teljes kompromittálását.
A támadás vektora a kezdeti RAM fájlrendszerben (initramfs) rejlik, egy ideiglenes rendszerben, amely a rendszerindítás során fut, hogy előkészítse a fő operációs rendszert. Ha a támadó szándékosan többször is megadja a rossz lemezfejtési jelszót, arra kényszerítheti a rendszert, hogy egy hatékony, alacsony szintű hibakeresési héjba lépjen.
Ebből a héjból ki lehet használni a sebezhetőség magját. Mivel maga az initramfs nincs kriptográfiailag aláírva - csak a kernel és a modulok -, a támadó kicsomagolhatja, rosszindulatú szkripteket juttathat be, és újracsomagolhatja anélkül, hogy bármilyen biztonsági figyelmeztetést kiváltana. Amikor a tulajdonos legközelebb elindítja a laptopot, és sikeresen beírja a jelszavát, a rejtett rosszindulatú program a legmagasabb szintű jogosultsággal fut, és képes ellopni a dekódoló kulcsot, naplózni a billentyűleütéseket vagy kiszivárogtatni az adatokat.
A kutatók megjegyzik, hogy ez kevésbé hiba, mint inkább tervezési mulasztás, amely inkább a rendszer helyreállíthatóságára, mint a fizikai biztonságra összpontosít. Fontos, hogy ezt a támadási vektort gyakran nem veszik figyelembe a szabványos védekezési útmutatók és biztonsági benchmarkok.
Szerencsére az elhárítás egyszerű. Az aggódó felhasználók és rendszergazdák módosíthatják a rendszerük kernelparamétereit annak érdekében, hogy a sikertelen jelszókísérletek után a számítógép leálljon vagy újrainduljon ahelyett, hogy hibakeresési héjat nyitna. A jelentés éles emlékeztetőül szolgál arra, hogy még a robusztus biztonsági láncokat is megszakíthatja egyetlen gyenge láncszem.
Forrás(ok)
» A Top 10 multimédiás noteszgép - tesztek alapján
» A Top 10 játékos noteszgép
» A Top 10 belépő szintű üzleti noteszgép
» A Top 10 üzleti noteszgép
» A Top 10 notebook munkaállomása
» A Top 10 okostelefon - tesztek alapján
» A Top 10 táblagép
» A Top 10 Windows tabletje
» A Top 10 subnotebook - tesztek alapján
» A Top 10 300 euró alatti okostelefonja
» A Top 10 120 euró alatti okostelefonja
» A Top 10 phabletje (>5.5-inch)
» A Top 10 noteszgép 500 EUR (~160.000 HUF) alatt
» A Top 10 "pehelysúlyú" gaming notebookja