Vídeo de YouTube:
https://www.youtube.com/watch?v=7WTFkIGekwY


Artículo

En este episodio resumiremos el análisis que realiza Liquid de Distro Hopper en su canal de YouTube en el que se aborda una peligrosa falla de seguridad que permite obtener acceso root a sistemas Linux, incluso sin conocer la contraseña.

Esta vulnerabilidad, conocida como Copy Fail, representa un exploit de elevación de privilegios que afecta directamente al kernel de Linux. Permite a un usuario no privilegiado obtener acceso de superusuario sin necesidad de credenciales.

La falla de seguridad se manifiesta en kernels anteriores a la versión 6.12. Demostraciones prácticas mostraron cómo sistemas como OpenSUSE Leap 16.0 y Rocky Linux 10.1 son vulnerables, facilitando la escalada a privilegios de root con un script simple.

Un ejemplo claro de la vulnerabilidad se presentó en OpenSUSE Leap 16.0, donde se pudo crear un archivo en el directorio raíz como usuario no root, luego de ejecutar un script Python diseñado para el exploit. Esto reveló un acceso permanente a las credenciales del sistema.

En contraste, distribuciones con arquitecturas de seguridad más robustas, como Guix System y NixOS, resultaron ser más resistentes al exploit. Sus sistemas de archivos de solo lectura y el uso de bibliotecas dinámicas con nombres basados en hashes dificultaron la explotación.

Para sistemas basados en RPM, como Rocky Linux, existe una herramienta útil: rpm –verify util-linux. Este comando ayuda a verificar la integridad de los paquetes instalados, comparándolos con los originales, lo que permite detectar programas alterados por exploits.

La prueba en Ubuntu 24.04 LTS demostró que, incluso tras una actualización del sistema, si el kernel no incorpora el parche de seguridad específico, la vulnerabilidad persiste, permitiendo la obtención de acceso root.

Es importante destacar los riesgos asociados al uso de entornos compartidos o imágenes de contenedor no verificadas. Si un contenedor Docker corre con privilegios de root, un exploit dentro de él podría escalar y comprometer el sistema host completo.

La mitigación principal para esta vulnerabilidad es actualizar el paquete del kernel de su distribución a una versión que incluya el parche necesario. Los kernels posteriores a la versión 6.12 suelen incorporar estas correcciones.

Para los usuarios, la recomendación principal es mantener los sistemas operativos y sus kernels actualizados a la última versión disponible. Evite el uso de imágenes de software de terceros no verificadas, especialmente en entornos de servidor o compartidos.

Enviar a un amigo: Share this page via Email