- -

Árbol de páginas

Versiones comparadas

Clave

  • Se ha añadido esta línea.
  • Se ha eliminado esta línea.
  • El formato se ha cambiado.
Comentarios: mitigación

...

NOTA CONTENEDORES; los host y los contenedores tienen un aislamiento lógico de procesos, no físico; comparten el mismo kernel y una parte de la memoria ram (page cache). Por ello, un bug o un exploit a nivel de kernel puede escapar del aislamiento del contenedor y escalar a root en el host. Este método no es aplicable a servidores de máquinas virtuales, ya que no es posible escribir en la ram del host a partir de un exploit del sistema virtual.

...

Posibles soluciones y migitaciones


Advertencia

En estos momentos no existe parche para esta vulnerabilidad.

Todas las distribuciones Linux con kernel actualizado posteriormente a 2017 están potencialmente afectadas.


Mitigación


Nota

Esta medida de mitigación afecta a los extremos de túneles IPSEC.

Bloque de código
sudo sh -c "printf 'install esp4 /bin/false\ninstall esp6 /bin/false\ninstall rxrpc /bin/false\n' > /etc/modprobe.d/dirtyfrag.conf; rmmod esp4 esp6 rxrpc 2>/dev/null; true"


Después de mitigar, eliminese la page-cache:

Bloque de código
sudo echo 3 > /proc/sys/vm/drop_caches


Fuente:

GitHub - V4bel/dirtyfrag · GitHub