Думаешь, дефолтный AppArmor надёжно защищает твой Linux и изолирует контейнеры? Исследователи нашли в нём 9 критических дыр, которые дают root-права за секунды. Сейчас разберём, как устроена эта атака и как спасти свою инфраструктуру.# Проверяем версию ядра и статус работы AppArmor
uname -r
aa-status
# Уязвимость присутствует в коде ещё с 2017 года (с ядра версии 4.11)
Специалисты из Qualys Threat Research Unit раскрыли серию уязвимостей под общим названием CrackArmor. Проблема кроется в самом модуле AppArmor, который включен по умолчанию в Ubuntu, Debian и SUSE. Баг жил в продакшене незамеченным годами, поставив под удар более 12,6 миллионов систем по всему миру (включая enterprise-серверы, облака, IoT и Kubernetes-кластеры).# Вектор атаки "confused deputy" эксплуатируется через стандартные утилиты:
sudo -l
su -
Все 9 уязвимостей относятся к классу «confused deputy». Это значит, что непривилегированный локальный пользователь может обмануть доверенные системные процессы (например, `sudo` или `su`), взаимодействуя со специфическими псевдофайлами. В итоге злоумышленник обходит политики безопасности, повышает свои права до root за считанные секунды, ломает изоляцию контейнеров или провоцирует отказ в обслуживании (DoS).
План спасения инфраструктуры от CrackArmor:
• Немедленно обновить ядро Linux, как только патчи будут доступны.
• Жёстко ограничить доступ к серверу для недоверенных локальных пользователей.
• Настроить мониторинг любых изменений в профилях AppArmor.
• Пересмотреть использование привилегированных утилит (su, sudo).
На момент раскрытия информации уязвимостям даже не успели присвоить идентификаторы CVE. Этот провал — отличное напоминание о том, что нельзя полагаться только на один механизм изоляции. Разработчики настоятельно рекомендуют использовать эшелонированную защиту (defense-in-depth) и максимально быстро накатывать обновления ядра.
❗️❗️❗️ Нравится формат? Ставь 👍
👉 Рубрика: #News@LinuxSkill
⭐️ Зеркало в MAX
#linux #apparmor #crackarmor #infosec #linuxjournal