Lỗ hổng nhân Linux ảnh hưởng tới Red Hat, CentOS, Debian

Linh Anh| 01/10/2018 09:20
Theo dõi ICTVietnam trên

Qualys đã tiết lộ những chi tiết về một lỗ hổng tràn số nguyên (integer overflow) trong nhân Linux (kernel), có thể bị khai thác bởi một kẻ tấn công nội bộ để tìm cách kiểm soát hệ thống.

Lỗ hổng được đặt tên tên “Mutagen Astronomy”, ảnh hưởng tới một số phiên bản nhất định của Red Hat, CentOS và các bản phân phối Debian.

Lỗ hổng có số hiệu CVE-2018-14634, tồn tại trong hàm create_elf_tables()  của nhân Linux. Lỗ hổng bảo mật có thể bị khai thác, sử dụng một cặp quyền truy nhập đặc biệt (Set User ID - SUID) để tìm cách kiểm soát hệ thống gốc (root), nhưng chỉ diễn ra trên các hệ thống 64 bít.

Lỗ hổng này ảnh hưởng tới các phiên bản của nhân Linux được phát hành từ 17 - 19/7/2017. Trong khi nhiều bản phân phối của Linux đã tạo một lệnh xử lý lỗ hổng thì bản sửa lỗi vẫn chưa được triển khai trong Red Hat Enterprise Linux, CentOS (dựa trên Red Hat), và Debian 8 Jessie.

Theo một khuyến nghị được Qualys đưa ra vào tuần qua, lỗ hổng được báo cáo tới Red Hat vào ngày 31/8 và báo cho các nhà phát triển nhân Linux vào ngày 18/9. Nhà cung cấp bảo mật dựa trên đám mây và những giải pháp tuân thủ Qualys đã cung cấp cả những chi tiết kỹ thuật và các chứng minh khả năng (Proof of Concept - PoC).

Red Hat đã đánh giá lỗ hổng ở mức “nghiêm trọng” và có điểm số CVSS là 7,8 (mức độ nghiêm trọng cao), đã bắt đầu phát hành các bản cập nhật để xử lý vấn đề.

Red Hat cho biết: “Lỗ hổng không gây ảnh hưởng đến những hệ điều hành 32 bit vì các hệ thống này không có không gian địa chỉ đủ lớn để khai thác lỗ hổng này. Những hệ thống dưới 32 GB không thể bị ảnh hưởng do nhu cầu bộ nhớ trong quá trình khai thác. Lỗ hổng ảnh hưởng tới phiên bản của các gói nhân Linux khi được phân phối cùng với Red Hat Enterprise Linux 6, 7 và Red Hat Enterprise MRG 2. Các bản cập nhật nhân trong tương lai dành cho Red Hat Enterprise Linux 6, 7 và Red Hat Enterprise MRG 2 sẽ xử lý vấn đề này”.

Cả hai nhà phát triển CentOS và Red Hat đã thực hiện các giảm nhẹ cho lỗ hổng.

Nổi bật Tạp chí Thông tin & Truyền thông
Đừng bỏ lỡ
  • Bộ TT&TT đẩy mạnh ứng dụng AI hẹp
    Bộ trưởng Bộ TT&TT Nguyễn Mạnh Hùng nhấn mạnh trí tuệ nhân tạo (AI) đã vào giai đoạn ứng dụng rộng rãi. Trong quý 2 này, Bộ TT&TT sẽ đưa ra một số ứng dụng mẫu để các cơ quan nhà nước có thể áp dụng rộng rãi.
  • Alibaba sẽ xây dựng trung tâm dữ liệu tại Việt Nam
    Trong thời gian chờ xây dựng, tập đoàn công nghệ Trung Quốc thuê không gian máy chủ từ các công ty viễn thông của Việt Nam.
  • CMC hợp tác cùng NVIDIA đưa TP. HCM trở thành trung tâm AI của cả nước
    Mới đây, tại Tổ hợp không gian sáng tạo CMC TP.HCM CCS, Chủ tịch Tập đoàn CMC Nguyễn Trung Chính đã có cuộc gặp với lãnh đạo của Tập đoàn NVIDIA nhằm tăng cường hợp tác chiến lược toàn diện của hai doanh nghiệp (DN).
  • Giải pháp nào cho tổ chức, DN trước tấn công ransomware gia tăng?
    Ngoài việc lên kế hoạch cho các giải pháp phát hiện và phòng chống, các tổ chức và doanh nghiệp (DN) cần lên kế hoạch và giải pháp khôi phục lại dữ liệu trong tình huống tội phạm mạng tấn công và vượt qua tất cả các hàng rào bảo mật và phá hủy hoàn toàn hệ thống.
  • Bia Trúc Bạch kiệt tác chinh phục đỉnh cao
    Khám phá một kiệt tác, một di sản dẫn lối tinh hoa. Hoa Bia Saaz quý tộc vùng Zatec một kinh nghiệm bậc thầy tạo ra hương vị tinh túy bậc nhất đẳng cấp vượt thời gian, trải nghiệm đỉnh cao hoàn mỹ. Bia Trúc Bạch kiệt tác chinh phục đỉnh cao
  • Lan tỏa kinh nghiệm, mô hình CĐS cho các cơ quan báo chí
    Trong quý I-2024, Bộ Thông tin và Truyền thông (TT&TT) tiếp tục tăng cường thực hiện công tác đấu tranh, ngăn chặn thông tin xấu độc trên mạng xã hội (MXH) xuyên biên giới.
  • Tam Đảo - điểm đến cho một không gian âm nhạc riêng
    Từng được mệnh danh là “Hòn Ngọc Đông Dương” - Tam Đảo luôn khiến những kẻ lãng du nao lòng bởi không gian bảng lảng sương mù lẩn khuất giữa những kiến trúc biệt thự tráng lệ. Và còn gì quyến rũ hơn, khi giữa không gian ấy lại được đắm mình trong những giai điệu trữ tình, ngọt ngào sâu lắng.
  • Hiệu quả thiết thực từ mô hình tiếp công dân trực tuyến
    Với sự phát triển của công nghệ truyền thông, họp trực tuyến, xét xử trực tuyến, tiếp công dân trực tuyến cũng đã được một số địa phương áp dụng. Việc tiếp công dân trực tuyến phần nào mang lại hiệu quả thiết thực so với tiếp công dân trực tiếp.
  • Nhà báo phát thanh trước yêu cầu chuyển đổi số
    Nhà báo phát thanh trong kỷ nguyên số cần hội đủ những kỹ năng cơ bản.
  • Khai thác dữ liệu phục vụ chỉ đạo, điều hành tại trung tâm IOC: Kinh nghiệm của Bình Phước
    Xác định dữ liệu là nguồn tài nguyên quý trong kỷ nguyên số - một trong những yếu tố quan trọng quyết định sự thành công của quá trình chuyển đổi số (CĐS), tỉnh Bình Phước đã sớm tập trung quan tâm tạo lập, khai thác, sử dụng, tăng cường chia sẻ, kết nối dữ liệu số cùng với việc thành lập IOC và những kết quả bước đầu thu được rất đáng ghi nhận.
Lỗ hổng nhân Linux ảnh hưởng tới Red Hat, CentOS, Debian
POWERED BY ONECMS - A PRODUCT OF NEKO