Investigadores examinan problemas de pila ejecutable en sistemas Linux

En la conferencia NDSS 2025, Hengkai Ye y Hong Hu de The Pennsylvania State University presentaron un artículo sobre vulnerabilidades sutiles en sistemas Linux que reintroducen pilas ejecutables. Su trabajo destaca cómo los desarrolladores, incluidos expertos en seguridad, desactivan accidentalmente las protecciones contra ataques de inyección de código. El estudio examina herramientas y componentes del sistema para revelar lagunas en la aplicación de políticas de escritura-xor-ejecución.

El artículo, titulado 'Too Subtle to Notice: Investigating Executable Stack Issues in Linux Systems', se presentó en la Sesión 6D sobre Seguridad de Software: Detección de Vulnerabilidades durante el Simposio de Seguridad de Sistemas y Redes Distribuidos (NDSS) 2025. Históricamente, la inyección de código mediante desbordamientos de búfer era un vector de ataque común, pero la adopción de protecciones de escritura-xor-ejecución (W^X) evitó en gran medida la memoria writable-y-ejecutable, mitigando tales amenazas.

A pesar de estos avances, los investigadores identificaron casos recurrentes en los que los desarrolladores de software desactivan inadvertidamente W^X, restaurando pilas ejecutables en aplicaciones populares. Cada caso ha sido parcheado, pero el patrón persiste en el desarrollo moderno. Para explorar esto, Ye y Hu realizaron dos investigaciones clave. Primero, evaluaron herramientas de endurecimiento de programas y descubrieron que incluso desarrolladores de seguridad experimentados a menudo omiten pasos críticos para prevenir pilas ejecutables. Notablemente, 11 herramientas implementadas como monitores de referencia en línea (IRM) introdujeron pilas ejecutables en todas las aplicaciones 'endurecidas'.

Segundo, el estudio analizó la aplicación de W^X en la cadena de compilación de Linux, el kernel y el cargador. Este proceso exige una coordinación estricta entre múltiples componentes, formando una cadena de confianza compleja para la protección de la pila. Un descuido frecuente ocurre cuando los desarrolladores, incluidos investigadores de seguridad, omiten la sección GNU-stack en el código ensamblador, habilitando inadvertidamente pilas ejecutables.

Los hallazgos delinean posibles caminos de explotación para atacantes y ofrecen recomendaciones de mitigación para fortalecer las prácticas de seguridad de Linux. NDSS, que promueve avances prácticos en seguridad de redes y sistemas distribuidos, albergó la presentación para fomentar una mejor implementación de tecnologías de seguridad.

Artículos relacionados

Illustration depicting the Linux CopyFail vulnerability enabling root access exploits alongside Ubuntu's DDoS-induced outage.
Imagen generada por IA

Linux CopyFail exploit threatens root access amid Ubuntu outage

Reportado por IA Imagen generada por IA

A critical Linux vulnerability known as CopyFail, tracked as CVE-2026-31431, allows attackers to gain root access on systems running kernels since 2017. Publicly released exploit code has heightened risks for data centers and personal devices. Ubuntu's infrastructure has been offline for over a day due to a DDoS attack, hampering security communications.

NVIDIA engineer Sasha Levin has proposed a new mechanism for the Linux kernel that would let administrators quickly disable flawed functions on live systems. The patch, called killswitch, aims to mitigate privilege escalation risks without waiting for full fixes. It remains under review on the Linux Kernel Mailing List.

Reportado por IA

A single misplaced exclamation point in the Linux kernel introduced a use-after-free bug that allows unprivileged users to gain root access. The flaw, tracked as CVE-2026-23111, resides in the nf_tables subsystem used for packet filtering. It was fixed in February and backported to major distributions.

A new Linux local privilege escalation vulnerability known as Fragnesia has been made public. The flaw is described as similar to Dirty Frag and involves an ESP/XFRM logic bug.

Reportado por IA

Daniel Stenberg, creator of the widely used curl program, draws parallels between his project and a cyberattack that nearly succeeded two years ago. In an interview in Huddinge, he stresses the importance of trust in open-source software underpinning the internet. An expert warns he could theoretically shut down half the internet.

Este sitio web utiliza cookies

Utilizamos cookies para análisis con el fin de mejorar nuestro sitio. Lee nuestra política de privacidad para más información.
Rechazar