พบช่องโหว่บน Linux Kernel ยกระดับสิทธิ์เป็น Root ได้ มี Patch แล้ว

Philip Pettersson ผู้ค้นพบช่องโหว่ CVE-2016-8655 บน Linux Kernel ได้ออกมาเปิดเผยถึงการค้นพบปัญหา Race Condition ภายใน af_packet.c ที่ทำให้ผู้โจมตีสามารถเข้าถึงสิทธิ์ Local Root ได้

Race Condition ที่เกิดขึ้นใน af_packet.c นี้จะนำไปสู่ช่องโหว่ use-after-free ภายในกระบวนการสร้าง Raw Packet Socket ของระบบ Linux Kernel Networking Subsystem ที่ทำหน้าที่จัดการการทำ Synchronization ในระหว่างที่มีการสร้าง TPACKET_V3 Ring Buffer ขึ้นมา ซึ่งหากผู้ใช้งานที่เป็น Local User สามารถสร้าง Raw Packet Socket ที่ต้องอาศัย CAP_NET_RAW ขึ้นมาได้ ก็จะสามารถใช้ช่องโหว่นี้เพื่อยกระดับสิทธิ์ขึ้นมาเป็น Root ได้

ช่องโหว่นี้้ถูกทดสอบแล้วและพบว่าทำงานได้บน Android, Ubuntu 16.04 LTS, Red Hat Enterprise Linux 7 และ Red Hat Enterprise MRG 2 รวมถึงยังเชื่อว่าช่องโหว่นี้จะทำงานได้บน Linux ตระกูลอื่นอย่าง Fedora และอื่นๆ ด้วย

จากการวิเคราะห์พบว่าช่องโหว่นี้ปรากฎอยู่บน Linux Kernel ตั้งแต่ปี 2011 แล้ว โดยในสัปดาห์ที่ผ่านมาก็ได้มีการออกอัปเดตเรียบร้อยแล้วที่ https://git.kernel.org/cgit/linux/kernel/git/torvalds/linux.git/commit/?id=84ac7260236a49c79eede91617700174c2c19b0c ดังนั้นผู้ใช้งาน Linux ก็ควรวางแผนอัปเดต Patch นี้กันด้วย

ที่มา: http://www.phoronix.com/scan.php?page=news_item&px=Linux-Kernel-CVE-2016-8655https://access.redhat.com/security/cve/cve-2016-8655

About techtalkthai

ทีมงาน TechTalkThai เป็นกลุ่มบุคคลที่ทำงานในสาย Enterprise IT ที่มีความเชี่ยวชาญทางด้าน Network, Security, Server, Storage, Operating System และ Virtualization มารวมตัวกันเพื่ออัพเดตข่าวสารทางด้าน Enterprise IT ให้แก่ชาว IT ในไทยโดยเฉพาะ

Check Also

[Video] ERP for Manufacturing 2026 webinar series” โดย ProSoft และ Infor

บรรยายโดย คุณปราโมทย์ สุขศรี – Solution Consultant, Sr. Manager จาก Infor ในงานสัมมนาออนไลน์ หัวข้อ “ERP for Manufacturing …

Salesforce เข้าซื้อกิจการ Fin มูลค่าราว 3,600 ล้านดอลลาร์ เสริมแกร่ง AI Agent งานบริการลูกค้า

Salesforce ประกาศลงนามข้อตกลงขั้นสุดท้ายเข้าซื้อกิจการ Fin ผู้ให้บริการแพลตฟอร์ม customer agent ในมูลค่าราว 3,600 ล้านดอลลาร์สหรัฐ เพื่อนำเทคโนโลยี AI Agent สำหรับงานบริการลูกค้ามาเสริมความสามารถให้กับ Agentforce