Tüm Linux Dağıtımlarını Etkileyen Tarihi "GhostLock" Zafiyeti Yamalandı
Siber güvenlik dünyası, Linux işletim sistemi çekirdeğinde (kernel) tam 15 yıldır gizlenen ve tüm büyük Linux dağıtımlarını etkileyen son derece kritik bir güvenlik açığının detaylarıyla sarsıldı. "GhostLock" olarak adlandırılan bu açık, bir yığın Use-After-Free (bellek serbest bırakıldıktan sonra kullanılması - UAF) zafiyeti olup, yerel bir saldırganın sistemde hiçbir yetkisi yokken en üst düzey yönetici (root) haklarını elde etmesine (Local Privilege Escalation - LPE) olanak tanıyor.
VEGA güvenlik araştırma grubu tarafından keşfedilen zafiyet, Linux çekirdeğinin kilit mekanizmalarını yöneten rtmutex.c dosyasındaki bir tasarım hatasından kaynaklanıyor.
Zafiyetin Anatomisi: rt_mutex ve Yanıltıcı Yığın
GhostLock zafiyeti, Linux çekirdeğinin gerçek zamanlı kilit mekanizması olan rt_mutex içindeki remove_waiter() fonksiyonunda yer alıyor. Sorun, kilit işleminin geri alınması (rollback) sırasında ortaya çıkıyor:
- Geçersiz İşaretçi: rt_mutex_start_proxy_lock() fonksiyonu geri çağrıldığında, serbest bırakılmış yığındaki waiter->task yapısı, artık var olmayan veya başka amaçla kullanılan bir görev adresine işaret etmeye devam ediyor.
- Bellek Manipülasyonu: Saldırganlar, KASLR (Çekirdek Adres Alanı Düzeninin Rastgeleleştirilmesi) korumasını sızdırarak aştıktan sonra, serbest kalan bu yığın alanını kullanıcı alanından (userspace) gönderdikleri verilerle doldurabiliyor.
"DirtyMode" Yöntemi ile 5 Saniyede Root Yetkisi
Güvenlik araştırmacıları, açığı istismar etmek (exploit) için siber dünyada eşine az rastlanır yaratıcı adımlar izlediler:
- CPU Entry Area (CEA) Spreylemesi: Çekirdekteki bilinen sabit bir adres bölgesi olan CEA alanı, sahte kilit ve görev yapılarıyla dolduruldu.
- IPv6 UDP Protokolünün Sabote Edilmesi: Çekirdekteki inet6_protos[IPPROTO_UDP] fonksiyon tablosu ezilerek, sistemin yerel adresine (::1) sahte bir UDP paketi gönderildi. Çekirdek bu paketi işlemek için sahte fonksiyona atladığında saldırgan sistem akışını (Control Flow Hijack) ele geçirdi.
- core_pattern İzinlerinin Değiştirilmesi: ROP (Dönüş Yönelimli Programlama) zinciri kullanılarak, çekirdeğin çökme raporlarını yöneten /proc/sys/kernel/core_pattern dosyasının izin maskesi (0644'ten 0666'ya) dünya genelinde yazılabilir hale getirildi. Saldırgan bu dosyaya kendi zararlı kodunu yazarak sadece 5 saniyede root yetkisine ulaştı.
Zafiyet, Nisan 2026'da Linux çekirdek güvenlik ekibine bildirilmiş ve Mayıs 2026'da yayınlanan hızlı bir yama ile kapatılmıştır. Yamayla birlikte remove_waiter fonksiyonuna kilit işlemini gerçekleştiren görev (task) parametre olarak açıkça geçirilmiş ve kilitlerin güvenli şekilde kaldırılması garanti altına alınmıştır. Uzmanlar, sunucu yöneticilerinin sistemlerini en son çekirdek sürümüne güncellemelerini önemle tavsiye ediyor.
Kaynak: Hacker News (Öne Çıkanlar)
Bu habere henüz yorum yapılmadı.