Vídeo de YouTube:
https://www.youtube.com/watch?v=JHXWF-AoDRA


Artículo

En este episodio resumiremos el análisis que realiza Zawacki de Teclas Soberana en su canal de YouTube en el que se examina la crítica vulnerabilidad "Copy Fail" en el kernel de Linux. Esta vulnerabilidad, presente desde 2017, permite una escalada de privilegios debido a un error de lógica en un procedimiento de criptografía del kernel, transformando a un usuario normal en administrador con un simple script de menos de un kilobyte.

"Copy Fail" es considerada la mayor vulnerabilidad de Linux en mucho tiempo. Los investigadores de la empresa Theori la descubrieron, y se cree que fue con la ayuda de inteligencia artificial, aunque el investigador menciona haber tenido una intuición inicial basada en exploits anteriores como "Dirty Pipe" de 2022. Este fallo afecta a casi todas las distribuciones de Linux, excepto a las muy antiguas o a las más recientemente actualizadas.

El sitio web original que anunció la vulnerabilidad fue criticado por su lenguaje florido y de marketing, lo que llevó a que muchos no tomaran en serio la amenaza inicial. Además, ofrecía un método para probar la vulnerabilidad que implicaba ejecutar directamente el exploit en el propio equipo, una práctica que el presentador del video considera irresponsable y peligrosa.

Técnicamente, el fallo reside en el uso del socket AF_ALG, una API de criptografía expuesta a usuarios sin privilegios. Un error de lógica permite una escritura "fuera de los límites" en la memoria caché del kernel. Este error corrompe el programa 'su', responsable de la escalada de privilegios a superusuario, haciendo que no solicite contraseña al ejecutarse.

Para corregir esta vulnerabilidad, es fundamental actualizar el kernel de Linux a versiones parcheadas, como la 7.0 o posteriores, o versiones específicas de la línea 6. Si no es posible actualizar, se puede mitigar el riesgo impidiendo que el módulo 'algif_aead' se cargue en el kernel, o descargándolo si ya está presente. Además, si se ha ejecutado el exploit, es crucial vaciar las cachés del kernel.

La peligrosidad de "Copy Fail" radica en su inmediatez y portabilidad, funcionando en el 100% de los casos sin depender de condiciones anómalas. No deja rastros en el disco, dificultando su detección por herramientas de monitoreo o análisis forense. Esto implica que pudo haber sido explotado silenciosamente durante años.

Una de las implicaciones más graves es su capacidad para escalar privilegios desde contenedores (como Docker o Kubernetes) hasta el host. Un atacante podría explotar una vulnerabilidad menor en un plugin de WordPress dentro de un pod, obtener una shell de usuario de bajo privilegio y luego usar "Copy Fail" para convertirse en root en el host, extendiendo el ataque a otros pods y sistemas, pudiendo robar credenciales o desplegar ransomware.

Existen elementos extraños en torno a su divulgación: el sitio web de Ubuntu sufrió un ataque de denegación de servicio distribuido justo cuando la vulnerabilidad se hizo pública, lo que podría haber sido un intento de retrasar la mitigación. A pesar de que la corrección para el kernel fue implementada en marzo, algunas distribuciones tardaron hasta después de la divulgación pública para liberar sus propias actualizaciones. También es notable que la API de criptografía AF_ALG, siendo poco utilizada por la mayoría de los usuarios, esté activada por defecto, lo que ha generado especulaciones sobre posibles backdoors intencionados.

En resumen, la vulnerabilidad "Copy Fail" subraya la importancia crítica de mantener los sistemas Linux actualizados y de implementar buenas prácticas de seguridad. La prontitud en la aplicación de parches y la vigilancia constante son esenciales para proteger la infraestructura frente a exploits tan potentes y sigilosos como este, especialmente en un entorno donde los ataques a la cadena de suministro son cada vez más frecuentes.

Enviar a un amigo: Share this page via Email