Lỗ hổng Linux Kernel cho phép hacker chiếm quyền root qua Netfilter ipset

  • Thread starter Thread starter Kaya
  • Ngày gửi Ngày gửi

Kaya

Writer
Một lỗ hổng bảo mật vừa được định danh CVE-2024-53141, mới được phát hiện trong Linux Kernel ở thành phần ipset subsystem của Netfilter framework. Lỗ hổng này có thể cho phép kẻ tấn công thực thi mã độc tùy ý với đặc quyền cao nhất (root), đe dọa trực tiếp đến hàng triệu hệ thống sử dụng Linux trên toàn cầu.

Lỗi xuất phát từ bitmap:ip implementation trong ipset - một cơ chế của Netfilter dùng để quản lý danh sách địa chỉ IP phục vụ lọc gói tin và tường lửa.

Trong quá trình xử lý các dải IP theo định dạng CIDR (Classless Inter - Domain Routing), hàm "bitmap_ip_uadt" tại file "ip_set_bitmap_ip.c" đã không kiểm tra đầy đủ tính hợp lệ của địa chỉ. Điều này khiến một số giá trị CIDR đặc biệt có thể “vượt ra ngoài biên” (out-of-bounds), ghi đè vào vùng nhớ kernel vốn không thuộc phạm vi cho phép.

Nói cách khác, kẻ tấn công có thể lợi dụng sai sót này để ghi dữ liệu vào những vùng nhớ quan trọng của hệ thống, mở đường cho việc kiểm soát kernel và chiếm quyền root.

Các nhà nghiên cứu cho biết, việc khai thác lỗ hổng này đòi hỏi kẻ tấn công có quyền truy cập cục bộ với khả năng cấu hình Netfilter (thường yêu cầu quyền CAP_NET_ADMIN).
1755657251426.png
Quy trình khai thác điển hình bao gồm:
  • Tạo nhiều bitmap:ip sets để kiểm soát cách kernel cấp phát vùng nhớ.
  • Gửi các dải địa chỉ IP được tính toán đặc biệt bằng CIDR, khiến kernel xử lý sai.
  • Sử dụng các trường mở rộng như skbmark, skbprio, bytes, packets để điều chỉnh chính xác vị trí và dữ liệu ghi đè.
Nếu thành công, kẻ tấn công có thể sửa đổi các cấu trúc quan trọng trong kernel, ví dụ như "core_pattern" - quyết định cách hệ thống xử lý file dump khi ứng dụng gặp sự cố. Từ đây, chúng có thể cài cắm backdoor, chiếm toàn quyền điều khiển hệ thống hoặc ẩn mình khỏi cơ chế giám sát bảo mật.

Lỗ hổng này ảnh hưởng đến mọi hệ thống Linux Kernel có sử dụng Netfilter ipset, tức là hầu hết các máy chủ, thiết bị mạng, hạ tầng dịch vụ trực tuyến hiện nay.
  • Đối tượng chịu rủi ro trực tiếp: quản trị viên hệ thống, máy chủ web, hạ tầng đám mây, hệ thống tường lửa Linux.
  • Mức độ nghiêm trọng: cao, vì khai thác thành công sẽ dẫn đến leo thang đặc quyền lên root, tức toàn bộ hệ thống coi như bị kiểm soát.
  • Điều kiện khai thác: cần có quyền quản trị mạng (CAP_NET_ADMIN), nên nguy cơ chủ yếu đến từ tấn công nội bộ, người dùng có quyền cao hoặc kẻ đã xâm nhập từ trước.
Nguyên nhân chính là do các nhánh xử lý CIDR không có cùng mức kiểm tra biên như khi xử lý dải IP tường minh. Điều này dẫn đến tình trạng “underflow” (tràn số âm), làm kernel tính toán sai phạm vi địa chỉ và cho phép truy cập ra ngoài bitmap hợp lệ.

Các nhà phát triển Linux Kernel đã nhanh chóng tung bản vá, thay đổi cách kiểm tra điều kiện:
  • Từ kiểm tra đơn lẻ if (ip_to > map->last_ip)
  • Sang kiểm tra chặt chẽ hơn: if (ip < map->first_ip || ip_to > map->last_ip)
Điều này đảm bảo rằng dù địa chỉ IP được tính theo dải hay CIDR, đều phải nằm trong giới hạn cho phép.

Khuyến nghị cho tổ chức/doanh nghiệp:
  • Cập nhật kernel lên phiên bản mới nhất có vá lỗi.
  • Rà soát phân quyền người dùng, hạn chế cấp quyền CAP_NET_ADMIN.
  • Giám sát log hệ thống để phát hiện bất thường trong hoạt động ipset.
  • Áp dụng nguyên tắc đặc quyền tối thiểu (least privilege) để giảm nguy cơ bị khai thác.
Lỗ hổng CVE-2024-53141 cho thấy chỉ một sai sót nhỏ trong kiểm tra biên cũng có thể mở ra “cửa hậu” cực nguy hiểm cho hacker. Với việc Linux được sử dụng trong hàng triệu máy chủ, thiết bị và dịch vụ toàn cầu, mức độ ảnh hưởng của lỗi này là không thể xem nhẹ.

Giải pháp duy nhất lúc này là vá ngay lập tức và thắt chặt kiểm soát quyền quản trị mạng, nhằm bảo vệ hệ thống trước khi kẻ tấn công tận dụng lỗ hổng để leo thang đặc quyền.
Theo WhiteHat.vn
 
Được phối hợp thực hiện bởi các chuyên gia của Bkav, cộng đồng An ninh mạng Việt Nam WhiteHat và cộng đồng Khoa học công nghệ VnReview

1,3 tỷ mật khẩu bị rò rỉ, đẩy hàng triệu tài khoản trực tuyến vào nguy hiểm

  • 10,786
  • 0
Một kho dữ liệu khổng lồ vừa bị tung lên web "đen", làm dấy lên cảnh báo về nguy cơ đột nhập tài khoản trên phạm vi toàn cầu. Quy mô rò rỉ lần này...

LANDFALL: Biến ảnh gửi qua WhatsApp thành vũ khí tấn công người dùng Samsung

  • 10,684
  • 0
Các chuyên gia an ninh mạng vừa phát hiện một loại phần mềm gián điệp cực kỳ tinh vi có tên LANDFALL, đang âm thầm tấn công người dùng điện thoại...

Liên minh 3 nhóm hacker khét tiếng thành thế lực đe dọa toàn cầu

  • 14,272
  • 0
Một “liên minh” mới của giới tội phạm mạng đang khiến các chuyên gia bảo mật lo ngại. Ba nhóm hacker khét tiếng: Scattered Spider, LAPSUS$ và...

Cảnh báo: Mã độc giả mạo Telegram X chiếm toàn bộ điện thoại và thiết bị của bạn

  • 11,744
  • 0
Các chuyên gia vừa cảnh báo về một chiến dịch mã độc trên Android, giả mạo ứng dụng Telegram X, có khả năng chiếm quyền kiểm soát gần như toàn bộ...

Hơn 48.000 thiết bị Cisco đối mặt làn sóng tấn công từ ba lỗ hổng nghiêm trọng

  • 10,821
  • 0
Cisco đang gặp cảnh báo an ninh mạng nghiêm trọng khi ba lỗ hổng mới được phát hiện trên các sản phẩm cốt lõi của hãng. Hai lỗ hổng ảnh hưởng đến...

Cháy trung tâm dữ liệu, hơn 600 dịch vụ chính phủ Hàn Quốc tê liệt

  • 12,486
  • 0
Một vụ cháy nghiêm trọng tại Trung tâm Dữ liệu Quốc gia ở thành phố Daejeon đã khiến hơn 600 hệ thống CNTT của chính phủ Hàn Quốc đồng loạt ngừng...

Khi dữ liệu số bị lộ: Hacker có thể làm gì với các thông tin tài chính của bạn?

  • 14,367
  • 1
Các vụ tấn công mạng gần đây cho thấy sự hoạt động của tin tặc đã và đang gia tăng trở lại, đe dọa đến an ninh dữ liệu của người dùng số. Đặt tình...

Apple vá lỗ hổng nghiêm trọng trong hệ thống xử lý hình ảnh: Người dùng cần cập nhật ngay

  • 15,534
  • 0
Apple vừa phát hành bản vá bảo mật để khắc phục lỗ hổng nguy hiểm CVE-2025-43300 trong hệ thống xử lý hình ảnh. Lỗ hổng này cho phép tin tặc chiếm...

HP OmniBook X Flip 14: Laptop chuẩn Copilot+ PC với AI mạnh mẽ, thiết kế linh hoạt cho người dùng hiện đại

  • 16,256
  • 0
Sự xuất hiện của dòng laptop chuẩn Copilot+ PC đang tạo nên làn sóng mới trong thị trường máy tính, nơi AI trở thành lõi công nghệ mang lại hiệu...

Những hiểu nhầm với quy định mới về xác nhận SIM chính chủ

  • 350
  • 0
Nhiều người hiểu chưa đúng về quy định mới liên quan đến xác thực thông tin thuê bao di động, có hiệu lực từ 15/4, khiến lo ngại bị khóa SIM...
Back