Dirty Frag: Lỗ Hổng Leo Thang Đặc Quyền Zero-Copy Mới Trong Kernel Linux
by xingwangzhe
Linux
Kernel
Security
LPE
Dirty Frag
CVE
Dirty Frag: Chuỗi lỗ hổng trên đường dẫn zero-copy của kernel Linux đầu độc ghi page cache, kết hợp xfrm-ESP và RxRPC. Ảnh hưởng đến hầu hết bản phân phối chính từ 2017, cho phép leo thang lên root không cần mật khẩu.
Lại Nữa Rồi
Tám ngày kể từ Copy Fail. Và rồi Dirty Frag xuất hiện.
Điều phi lý: biện pháp giảm nhẹ của Copy Fail hoàn toàn vô hiệu với Dirty Frag.
Dirty Pipe (2022), Copy Fail (2026.04), Dirty Frag (2026.05)… Lần nào cũng “ảnh hưởng đến hầu hết bản phân phối từ 2017.”
Dòng Thời Gian
| Ngày | Sự kiện |
|---|---|
| 2017-01 | Lỗ hổng xfrm-ESP được giới thiệu (ẩn 9 năm) |
| 2023-06 | Lỗ hổng RxRPC được giới thiệu |
| 2026-05-07 | Bên thứ ba phát hành chi tiết lỗ hổng ESP, phá vỡ embargo |
| 2026-05-08 | Bài viết này — chưa có CVE, chưa có patch chính thức |
So Sánh Với LPE Lịch Sử
| Tính năng | Dirty Cow | Dirty Pipe | Copy Fail | Dirty Frag |
|---|---|---|---|---|
| Race condition | Có | Không | Không | Không |
| Ảnh hưởng | Phiên bản cụ thể | 5.8+ | Mọi distro từ 2017+ | Mọi distro từ 2017+ |
| Dấu vết đĩa | Có | Có | Không | Không |
| Patch | Đã sửa | Đã sửa | Đã sửa | Chưa có |
Nguyên Lý Kỹ Thuật
splice() nhúng tham chiếu page cache của tệp chỉ đọc vào skb → kernel thực thi giải mã nội tuyến trên frag → ghi trực tiếp vào page cache chỉ đọc → thay thế mã máy của su bằng root-shell ELF.
Ứng Phó Khẩn Cấp
sudo sh -c "printf 'install esp4 /bin/false\ninstall esp6 /bin/false\ninstall rxrpc /bin/false\n' > /etc/modprobe.d/dirtyfrag.conf"sudo rmmod esp4 esp6 rxrpc 2>/dev/nullTài Liệu Tham Khảo
- GitHub PoC: github.com/V4bel/dirtyfrag
- LWN Report: lwn.net/Articles/1071719