Teknoloji

Linux Dünyasında 15 Yıllık Kabus: 'GhostLock' Çekirdek Açığı Deşifre Edildi!

Tüm Linux dağıtımlarında 15 yıldır gizlenen 'GhostLock' adlı kritik yığın Use-After-Free güvenlik açığının, siber saldırganlar tarafından nasıl tam yetki (root) kazanmak amacıyla kullanılabileceği detaylandırıldı.

Paylaş X'te paylaş

Tüm Linux Dağıtımlarını Etkileyen Tarihi "GhostLock" Zafiyeti Yamalandı

Siber güvenlik dünyası, Linux işletim sistemi çekirdeğinde (kernel) tam 15 yıldır gizlenen ve tüm büyük Linux dağıtımlarını etkileyen son derece kritik bir güvenlik açığının detaylarıyla sarsıldı. "GhostLock" olarak adlandırılan bu açık, bir yığın Use-After-Free (bellek serbest bırakıldıktan sonra kullanılması - UAF) zafiyeti olup, yerel bir saldırganın sistemde hiçbir yetkisi yokken en üst düzey yönetici (root) haklarını elde etmesine (Local Privilege Escalation - LPE) olanak tanıyor.

VEGA güvenlik araştırma grubu tarafından keşfedilen zafiyet, Linux çekirdeğinin kilit mekanizmalarını yöneten rtmutex.c dosyasındaki bir tasarım hatasından kaynaklanıyor.

Zafiyetin Anatomisi: rt_mutex ve Yanıltıcı Yığın

GhostLock zafiyeti, Linux çekirdeğinin gerçek zamanlı kilit mekanizması olan rt_mutex içindeki remove_waiter() fonksiyonunda yer alıyor. Sorun, kilit işleminin geri alınması (rollback) sırasında ortaya çıkıyor:

  • Geçersiz İşaretçi: rt_mutex_start_proxy_lock() fonksiyonu geri çağrıldığında, serbest bırakılmış yığındaki waiter->task yapısı, artık var olmayan veya başka amaçla kullanılan bir görev adresine işaret etmeye devam ediyor.
  • Bellek Manipülasyonu: Saldırganlar, KASLR (Çekirdek Adres Alanı Düzeninin Rastgeleleştirilmesi) korumasını sızdırarak aştıktan sonra, serbest kalan bu yığın alanını kullanıcı alanından (userspace) gönderdikleri verilerle doldurabiliyor.
Linux Sunucu ve Siber Güvenlik
Görsel: GhostLock, Linux çekirdeğindeki bellek yönetimi zayıflıklarını kullanarak tam sistem kontrolü sağlıyor / Görsel Kaynağı: Unsplash

"DirtyMode" Yöntemi ile 5 Saniyede Root Yetkisi

Güvenlik araştırmacıları, açığı istismar etmek (exploit) için siber dünyada eşine az rastlanır yaratıcı adımlar izlediler:

  • CPU Entry Area (CEA) Spreylemesi: Çekirdekteki bilinen sabit bir adres bölgesi olan CEA alanı, sahte kilit ve görev yapılarıyla dolduruldu.
  • IPv6 UDP Protokolünün Sabote Edilmesi: Çekirdekteki inet6_protos[IPPROTO_UDP] fonksiyon tablosu ezilerek, sistemin yerel adresine (::1) sahte bir UDP paketi gönderildi. Çekirdek bu paketi işlemek için sahte fonksiyona atladığında saldırgan sistem akışını (Control Flow Hijack) ele geçirdi.
  • core_pattern İzinlerinin Değiştirilmesi: ROP (Dönüş Yönelimli Programlama) zinciri kullanılarak, çekirdeğin çökme raporlarını yöneten /proc/sys/kernel/core_pattern dosyasının izin maskesi (0644'ten 0666'ya) dünya genelinde yazılabilir hale getirildi. Saldırgan bu dosyaya kendi zararlı kodunu yazarak sadece 5 saniyede root yetkisine ulaştı.

Zafiyet, Nisan 2026'da Linux çekirdek güvenlik ekibine bildirilmiş ve Mayıs 2026'da yayınlanan hızlı bir yama ile kapatılmıştır. Yamayla birlikte remove_waiter fonksiyonuna kilit işlemini gerçekleştiren görev (task) parametre olarak açıkça geçirilmiş ve kilitlerin güvenli şekilde kaldırılması garanti altına alınmıştır. Uzmanlar, sunucu yöneticilerinin sistemlerini en son çekirdek sürümüne güncellemelerini önemle tavsiye ediyor.

Kaynak: Hacker News (Öne Çıkanlar)

Okur katılımı

Yorumlar

Yorum İkonu Yorum Yazın

Bu habere henüz yorum yapılmadı.

Görünüm Okuma ayarları
Yazı boyutu