Новости компьютерной безопасности:

  Latest News

SLUBStick Linux Vulnerability Let Attackers Gain Full System Control

С сайта: Vulnerability(cybersecuritynews.com)

SLUBStick Linux Vulnerability Let Attackers Gain Full System Control

Author: Guru Baran

Security researchers have discovered a severe vulnerability in the Linux kernel that could allow attackers to gain full control over affected systems. Dubbed “SLUBStick,” the exploit technique uses memory allocation flaws to achieve arbitrary read and write access to kernel memory.

The vulnerability, detailed in a paper by Graz University of Technology researchers, affects recent Linux kernel versions, including 5.19 and 6.2. It allows unprivileged users to elevate privileges and potentially escape container environments.

At its core, SLUBStick exploits the kernel’s SLUB memory allocator to perform reliable cross-cache attacks. Previous attempts at such attacks had low success rates of around 40%, often resulting in system crashes. However, the researchers developed a novel timing side-channel technique that boosts the success rate to over 99% for commonly used memory caches.

cyber security newsExploitation in stages
“SLUBStick operates in multiple stages to convert a limited heap vulnerability into full arbitrary read and write capabilities,” lead researcher Lukas Maar explained. “It exploits code patterns prevalent in the Linux kernel to manipulate page tables, granting an attacker complete control over system memory.”

The exploit works by first reliably triggering memory reuse in the allocator using the timing side channel. It then leverages this to convert a restricted memory corruption bug into the ability to overwrite page table entries. This allows mapping arbitrary physical memory into the attacker’s address space.

Alarmingly, the researchers demonstrated SLUBStick’s effectiveness against 9 real-world Linux vulnerabilities, achieving privilege escalation and container escape even with modern kernel defenses enabled.

“This technique poses a significant threat to Linux systems,” warned security expert John Smith. “It turns minor memory bugs into a full system compromise with high reliability.”

The researchers have disclosed their findings to the Linux kernel security team. Users are advised to apply security updates as soon as they become available.

In the meantime, the paper recommends several potential mitigations, including randomizing allocator caches and hardening page table access. However, the researchers caution that fully addressing the underlying issues may require more fundamental changes to kernel memory management.

The discovery of SLUBStick highlights the ongoing challenges in securing complex operating system kernels against sophisticated attacks. As Linux powers everything from servers to embedded devices, addressing such vulnerabilities remains critical for protecting systems worldwide.

#Cyber_Security #Cyber_Security_News #Vulnerability #cyber_security_news #vulnerability

Оригинальная версия на сайте: SLUBStick Linux Vulnerability Let Attackers Gain Full System Control
Вернуться к списку новостей К свежим новостям Здесь был google AdSense.
Вместо рекламы товаров началась политическая агитация.
Отключено до получения извинений.

Вернуться к списку новостей Здесь был google AdSense.
Вместо рекламы товаров началась политическая агитация.
Отключено до получения извинений.

Новости проекта CSN:

✉ CSN.net4me.net

Обновление сайта csn.net4me.net

Обновление сайта csn.net4me.net 💻
cyber security news
  • Физически мы переехали на новый сервер. Благодарим наших подписчиков и постоянных читателей за терпение и понимание.
  • Сайт csn.net4me.net полностью адаптирован для работы по шифрованному SSL соединению.
  • Изменен механизм обработки и отображения опасных и критических уязвимостей.

Благодарим что вы с нами.


Дополнительный материал

О проекте CSN

Проект CSN.net4me.net родился 16 Марта 2018 года.
Проект находится в самом начале своего развития. Конечно оформление, наполнение будет меняться. Одно останется неизменным - самые свежие новости компьютерной и сетевой безопасности.

О проекте net4me

Проект net4me.net развивался как сборник готовых решений и документации по темам компьютерной безопасности, сетевых решений и СПО (в часности linux). Темпы развития IT отрасли оказались столь быстрыми, что некоторые знания, технологии и информация о них устаревали мгновенно. Тем не менее, некоторый материал net4me.net до сих пор востребован.

Об источниках

Новости берутся CSN из открытых и доступных каждому источников. Авторы проекта стараются подбирать авторитетные и проверенные источники. Но, тем не менее, не несут ответственности за содержимое новостей. В каждой новости указывается источник этой новости, её автор и ссылка на оригинал новости.


Если вы желаете чтобы новости вашего ресурса были размещены на сайте CSN, то свяжитесь с авторами проекта csn@net4me.net и предложите ссылку на rss или xml ленту новостей вашего ресурса. Любая предложенная информация будет рассмотрена редакцией.