近期内核漏洞、攻击面减少,以IPSEC为例

Lobsters Hottest 新闻

摘要

Hanno Böck 讨论了影响 ESP (IPSEC) 模块的近期内核漏洞,并建议禁用与 IPSEC 相关的内核配置选项以减少攻击面,突出显示了默认情况下加载了许多未使用的内核模块。

<p><a href="https://lobste.rs/s/kep6ok/recent_kernel_exploits_attack_surface">评论</a></p>
查看原文
查看缓存全文

缓存时间: 2026/05/16 15:13

# 安全 - 近期内核漏洞、攻击面缩减,以 IPSEC 为例 来源:https://www.openwall.com/lists/oss-security/2026/05/16/3 Openwall (https://www.openwall.com/) - 产品 (https://www.openwall.com/) - Openwall GNU/\*/Linux* 服务器操作系统 * (https://www.openwall.com/Owl/) - Linux 内核运行时防护 (https://www.openwall.com/lkrg/) - John the Ripper* 密码破解工具 * (https://www.openwall.com/john/) - 免费且开源,支持任何平台 (https://www.openwall.com/john/) - 云环境 (https://www.openwall.com/john/cloud/) - 适用于 Linux 的专业版 (https://www.openwall.com/john/pro/linux/) - 适用于 macOS 的专业版 (https://www.openwall.com/john/pro/macosx/) - 词列表* 用于密码破解 * (https://www.openwall.com/wordlists/) - passwdqc* 策略强制执行 * (https://www.openwall.com/passwdqc/) - 免费且开源,适用于 Unix (https://www.openwall.com/passwdqc/) - 适用于 Windows(Active Directory)的专业版 (https://www.openwall.com/passwdqc/windows/) - yescrypt* KDF 与密码哈希 * (https://www.openwall.com/yescrypt/) - yespower* 工作量证明(PoW)* (https://www.openwall.com/yespower/) - crypt_blowfish* 密码哈希 * (https://www.openwall.com/crypt/) - phpass* PHP 中的同样功能 * (https://www.openwall.com/phpass/) - tcb* 更好的密码影子 * (https://www.openwall.com/tcb/) - 可插拔认证模块 (https://www.openwall.com/pam/) - scanlogd* 端口扫描检测器 * (https://www.openwall.com/scanlogd/) - popa3d* 微型 POP3 守护进程 * (https://www.openwall.com/popa3d/) - blists* 邮件列表的 Web 界面 * (https://www.openwall.com/blists/) - msulogin* 单用户模式登录 * (https://www.openwall.com/msulogin/) - php_mt_seed* mt_rand() 破解器 * (https://www.openwall.com/php_mt_seed/) - 服务 (https://www.openwall.com/services/) - 出版物 - 文章 (https://www.openwall.com/articles/) - 演讲 (https://www.openwall.com/presentations/) - 资源 - 邮件列表 (https://www.openwall.com/lists/) - 社区维基 (https://openwall.info/wiki/) - 源代码仓库(GitHub)(https://github.com/openwall) - 文件归档与镜像 (https://www.openwall.com/mirrors/) - 如何验证数字签名 (https://www.openwall.com/signatures/) - OVE ID (https://www.openwall.com/ove/) - 最新动态 (https://www.openwall.com/news) [日期:2026年5月16日 星期六 15:05:45 +0200 发件人:Hanno Böck 收件人:[email protected] 主题:近期内核漏洞、攻击面缩减,以 IPSEC 为例 大家好, 近期多个内核漏洞影响了 Linux 内核的 “esp” 模块。据我所知,ESP 是 IPSEC 的一部分,而且可以说 IPSEC 现在已不广泛使用。我认为这引发了一些关于攻击面的问题。 我在这里以 IPSEC 为例,但这很可能同样适用于许多属于 Linux 内核、但在大多数常见配置中并不使用的特性。 对于所有构建自定义内核且不使用 IPSEC 的人来说,禁用所有与 IPSEC 相关的配置选项可能是个好主意,例如: CONFIG_INET_ESP CONFIG_INET6_ESP CONFIG_INET_AH CONFIG_INET6_AH 我认为 IPCOM 也很少独立于 IPSEC 使用,所以也考虑禁用以下配置: CONFIG_INET_IPCOMP CONFIG_INET6_IPCOMP 然而,这里有一个更广泛的问题:我认为现在很多 Linux 发行版默认安装大多数甚至全部内核模块,并且模块的加载是自动进行的。这意味着很多情况下,人们可能受到他们从未使用过的功能中安全漏洞的影响。 “攻击面缩减” 被广泛认为是一个良好的安全原则,我想知道我们是否能在这方面做得更好。以 IPSEC 为例,我想知道如果有一个单独的 “linux-modules-ipsec” 包(不默认安装)是否会更好。使用并需要 IPSEC 的人很可能知道他们需要它,可以单独安装。 我明白这样做并非没有代价,会给内核打包增加复杂性。但请这样想想:如果我们有了这种分离,那么近期三个本地 root 漏洞的影响就会小得多,也不会影响大多数系统。 -- Hanno Böck - 独立安全研究员 https://itsec.hboeck.de/ https://badkeys.info/ [由 blists (https://www.openwall.com/blists/) 驱动 - 更多邮件列表 (https://lists.openwall.net/) 请查看开源软件安全维基 (https://oss-security.openwall.org/wiki/),它是本邮件列表 (https://oss-security.openwall.org/wiki/mailing-lists/oss-security) 的对应资源。 对邮件列表 (https://www.openwall.com/lists/) 及其使用感到困惑?阅读维基百科上关于邮件列表 (https://en.wikipedia.org/wiki/Electronic_mailing_list) 的介绍,并查看这些关于正确格式化消息的指南 (https://www.complang.tuwien.ac.at/anton/mail-news-errors.html)。]

相似文章

或许我们该重新审视微内核

Lobsters Hottest

本文认为,现代硬件(特别是IOMMU)通过消除上下文切换的开销,使微内核再次变得可行,并建议重新审视微内核设计以提高安全性和可靠性。