Уязвимость в TLS-подсистеме ядра Linux угрожает удалённым воздействием на данные

vulnerability

В ядре Linux обнаружена уязвимость, связанная с ошибкой синхронизации в подсистеме TLS (протокола шифрования). Из-за некорректной работы общего ресурса удалённый злоумышленник может повлиять на конфиденциальность, целостность и доступность данных. Проблема подтверждена производителями затронутых операционных систем, для неё уже выпущены исправления.

Детали уязвимости

Ошибка относится к классу "состояние гонки" - это ситуация, когда несколько процессов одновременно обращаются к одному ресурсу, а порядок их работы должным образом не контролируется. В данном случае проблема возникает в обработке TLS-соединений на уровне ядра. При определённых условиях атакующий может воспользоваться нарушением синхронизации, чтобы перехватить или исказить передаваемые данные, либо вызвать отказ в обслуживании. Так как TLS используется для защиты множества сетевых взаимодействий, последствия потенциальной атаки затрагивают широкий круг систем.

Уровень опасности уязвимости оценён как высокий по шкале CVSS 2.0 - базовый вектор достигает 9 баллов. По более актуальной версии CVSS 3.1 оценка составляет 9,8, что соответствует критическому уровню. При этом в бюллетене уточняется, что для эксплуатации не требуется наличие учётной записи на целевой системе, а сама атака может проводиться удалённо.

Проблема затрагивает многие распространённые дистрибутивы Linux. В список попали Ubuntu 18.04, 20.04, 22.04 и 24.04 LTS, Red Hat Enterprise Linux 8, 9 и 10, Debian GNU/Linux 13, а также Astra Linux Special Edition 1.8. Кроме того, уязвимы ядра Linux начиная с версии 5.3 и до 6.18.15 включительно, а также ветка 6.19 вплоть до версии 6.19.5. Таким образом, под ударом оказываются как серверные, так и встраиваемые системы, использующие ядро Linux.

Особую актуальность проблеме придаёт то, что ошибка находится в реализации TLS на уровне ядра. Подсистема, известная как kTLS, позволяет ускорить шифрование сетевого трафика, передавая эти операции ядру. Это широко применяется в высоконагруженных сервисах, прокси-серверах и системах, где требуется низкая задержка. Уязвимость в этой части ядра означает, что компрометация может затронуть сам механизм защиты канала связи, а не только отдельное приложение.

По данным разработчиков, проблема устранена в актуальных версиях ядра. В репозиториях дистрибутивов уже опубликованы исправления. Для Ubuntu собраны обновлённые пакеты ядра, для Debian доступны патчи в соответствующем трекере безопасности. Пользователям Red Hat Enterprise Linux предлагается установить обновления из официальных каналов. Для Astra Linux Special Edition подготовлены обновления пакетов ядра, причём для версии 1.8 требуется обновить пакеты до указанных производителем версий - 6.1.166-1.astra2r4 или 6.12.77-1.astra1+ci36, в зависимости от используемой ветки ядра.

В условиях, когда обновление ещё не установлено, специалисты рекомендуют руководствоваться общими методическими документами по безопасной настройке операционных систем Linux, подготовленными ФСТЭК России. Однако основной мерой защиты остаётся установка исправлений от производителя дистрибутива.

Подобные ошибки в ядре привлекают внимание к проблеме безопасности сетевых подсистем. Реализация сложных протоколов внутри ядра даёт выигрыш в производительности, но одновременно расширяет поверхность атаки. Регулярное обновление систем и отслеживание бюллетеней безопасности остаются необходимыми условиями для поддержания защищённости инфраструктуры.

Разработчики ядра и дистрибутивов оперативно подготовили исправления, пользователям рекомендуется установить их в кратчайшие сроки, чтобы исключить возможность эксплуатации уязвимости.

Ссылки

Комментарии: 0