
Linuxカーネルに、またしても深刻なローカル権限昇格(LPE)脆弱性「Dirty Frag」が発見されました。
最近見つかった「Copy Fail」の混乱がまだ収まらない中、今回はさらに状況が悪く、パッチなし・CVEなし・エクスプロイトはすでに公開済み という三重苦の状態となっています。
この脆弱性を報告したのはセキュリティ研究者のHyunwoo Kim氏です。本来は非公開で調整中だったものの、第三者がexploit情報を先に流出させたためembargoプロセスが崩壊し、結果として、パッチが存在しないままDirty Fragの詳細が公開される事態になりました。
Kim氏はDirty Fragを「すべての主要ディストロに効くユニバーサルLPE」と表現し、Copy Failと同等の即時root取得が可能だと警告しています。
Dirty Fragの正体: 2つのカーネルバグを連鎖させた攻撃
Dirty Fragは単独のバグではなく、以下の2つの独立したカーネル脆弱性を組み合わせてrootを奪うという点が特徴です。
- xfrm-ESPの欠陥(2017年のコミットが起源)
- RxRPCの脆弱性(2023年に導入)
この2つをチェーンさせることで、非特権ユーザーでも保護されたメモリ領域を書き換えられるようになり、最終的に root 権限へ到達できるとされています。
影響を受けるディストリビューションは非常に広く、Ubuntu / RHEL / CentOS Stream / Fedora / AlmaLinux / openSUSE Tumbleweedなど、主要どころが軒並みリスト入りしています。
さらに混乱を招く独立リバースエンジニアリング問題
問題を複雑にしているのは、Kim氏とは別の研究者が公開されたカーネル修正コミットから脆弱性の一部を逆解析してしまったことです。GitHubには「Copy Fail 2: Electric Boogaloo」と題したPoCまで登場し、Dirty Fragの一部を単独で悪用できる状態になっています。
つまり、複数ルートでexploitが広まり、パッチはまだ存在しないという最悪のタイミングで情報が拡散しているわけです。
管理者に残されたのは"苦しい暫定策"のみ
Kim氏は一応のワークアラウンドとして、ESPとRxRPCのモジュールを無効化し、ページキャッシュをクリアする方法を提示しています。ただし、これは「カーネルの一部を止めて祈る」タイプの暫定策であり、本質的な解決には程遠いのが現実です。
Copy FailはすでにCISAのKEV(既知悪用脆弱性)リスト入りし、実際の攻撃も確認されています。しかしDirty Fragはそれ以上に混乱しており、CVEなしパッチなし、exploit公開済み、embargo崩壊、影響範囲が広いという管理者にとって最悪の条件が揃っています。
Linux管理者は新しい情報を常に追跡しておく必要がありそうです。
[via The Register]
