近期内核漏洞、攻击面减少,以IPSEC为例
摘要
Hanno Böck 讨论了影响 ESP (IPSEC) 模块的近期内核漏洞,并建议禁用与 IPSEC 相关的内核配置选项以减少攻击面,突出显示了默认情况下加载了许多未使用的内核模块。
<p><a href="https://lobste.rs/s/kep6ok/recent_kernel_exploits_attack_surface">评论</a></p>
查看缓存全文
缓存时间: 2026/05/16 15:13
# 安全 - 近期内核漏洞、攻击面缩减,以 IPSEC 为例
来源:https://www.openwall.com/lists/oss-security/2026/05/16/3
Openwall (https://www.openwall.com/)
- 产品 (https://www.openwall.com/)
- Openwall GNU/\*/Linux* 服务器操作系统 * (https://www.openwall.com/Owl/)
- Linux 内核运行时防护 (https://www.openwall.com/lkrg/)
- John the Ripper* 密码破解工具 * (https://www.openwall.com/john/)
- 免费且开源,支持任何平台 (https://www.openwall.com/john/)
- 云环境 (https://www.openwall.com/john/cloud/)
- 适用于 Linux 的专业版 (https://www.openwall.com/john/pro/linux/)
- 适用于 macOS 的专业版 (https://www.openwall.com/john/pro/macosx/)
- 词列表* 用于密码破解 * (https://www.openwall.com/wordlists/)
- passwdqc* 策略强制执行 * (https://www.openwall.com/passwdqc/)
- 免费且开源,适用于 Unix (https://www.openwall.com/passwdqc/)
- 适用于 Windows(Active Directory)的专业版 (https://www.openwall.com/passwdqc/windows/)
- yescrypt* KDF 与密码哈希 * (https://www.openwall.com/yescrypt/)
- yespower* 工作量证明(PoW)* (https://www.openwall.com/yespower/)
- crypt_blowfish* 密码哈希 * (https://www.openwall.com/crypt/)
- phpass* PHP 中的同样功能 * (https://www.openwall.com/phpass/)
- tcb* 更好的密码影子 * (https://www.openwall.com/tcb/)
- 可插拔认证模块 (https://www.openwall.com/pam/)
- scanlogd* 端口扫描检测器 * (https://www.openwall.com/scanlogd/)
- popa3d* 微型 POP3 守护进程 * (https://www.openwall.com/popa3d/)
- blists* 邮件列表的 Web 界面 * (https://www.openwall.com/blists/)
- msulogin* 单用户模式登录 * (https://www.openwall.com/msulogin/)
- php_mt_seed* mt_rand() 破解器 * (https://www.openwall.com/php_mt_seed/)
- 服务 (https://www.openwall.com/services/)
- 出版物
- 文章 (https://www.openwall.com/articles/)
- 演讲 (https://www.openwall.com/presentations/)
- 资源
- 邮件列表 (https://www.openwall.com/lists/)
- 社区维基 (https://openwall.info/wiki/)
- 源代码仓库(GitHub)(https://github.com/openwall)
- 文件归档与镜像 (https://www.openwall.com/mirrors/)
- 如何验证数字签名 (https://www.openwall.com/signatures/)
- OVE ID (https://www.openwall.com/ove/)
- 最新动态 (https://www.openwall.com/news)
[日期:2026年5月16日 星期六 15:05:45 +0200
发件人:Hanno Böck
收件人:[email protected]
主题:近期内核漏洞、攻击面缩减,以 IPSEC 为例
大家好,
近期多个内核漏洞影响了 Linux 内核的 “esp” 模块。据我所知,ESP 是 IPSEC 的一部分,而且可以说 IPSEC 现在已不广泛使用。我认为这引发了一些关于攻击面的问题。
我在这里以 IPSEC 为例,但这很可能同样适用于许多属于 Linux 内核、但在大多数常见配置中并不使用的特性。
对于所有构建自定义内核且不使用 IPSEC 的人来说,禁用所有与 IPSEC 相关的配置选项可能是个好主意,例如:
CONFIG_INET_ESP
CONFIG_INET6_ESP
CONFIG_INET_AH
CONFIG_INET6_AH
我认为 IPCOM 也很少独立于 IPSEC 使用,所以也考虑禁用以下配置:
CONFIG_INET_IPCOMP
CONFIG_INET6_IPCOMP
然而,这里有一个更广泛的问题:我认为现在很多 Linux 发行版默认安装大多数甚至全部内核模块,并且模块的加载是自动进行的。这意味着很多情况下,人们可能受到他们从未使用过的功能中安全漏洞的影响。
“攻击面缩减” 被广泛认为是一个良好的安全原则,我想知道我们是否能在这方面做得更好。以 IPSEC 为例,我想知道如果有一个单独的 “linux-modules-ipsec” 包(不默认安装)是否会更好。使用并需要 IPSEC 的人很可能知道他们需要它,可以单独安装。
我明白这样做并非没有代价,会给内核打包增加复杂性。但请这样想想:如果我们有了这种分离,那么近期三个本地 root 漏洞的影响就会小得多,也不会影响大多数系统。
--
Hanno Böck - 独立安全研究员
https://itsec.hboeck.de/
https://badkeys.info/
[由 blists (https://www.openwall.com/blists/) 驱动 - 更多邮件列表 (https://lists.openwall.net/)
请查看开源软件安全维基 (https://oss-security.openwall.org/wiki/),它是本邮件列表 (https://oss-security.openwall.org/wiki/mailing-lists/oss-security) 的对应资源。
对邮件列表 (https://www.openwall.com/lists/) 及其使用感到困惑?阅读维基百科上关于邮件列表 (https://en.wikipedia.org/wiki/Electronic_mailing_list) 的介绍,并查看这些关于正确格式化消息的指南 (https://www.complang.tuwien.ac.at/anton/mail-news-errors.html)。]
相似文章
Linux漏洞、禁运失效与补丁窗口缩短
一份关于2026年5月发现的三个严重Linux本地权限提升漏洞的报告,强调了披露模型的崩溃及其对生产环境的影响。
由LLM生成的安全报告推动的内核代码移除
Linux内核维护者正在移除无人维护的网络和业余无线电子系统,以应对AI生成的大量安全报告对审核带宽造成的冲击。
modulejail: 通过将所有当前未使用的模块加入黑名单,主动缩小 Linux 主机的内核模块攻击面
ModuleJail 是一个 POSIX shell 脚本,通过将所有当前未使用的模块加入黑名单来缩小 Linux 主机的内核模块攻击面,帮助系统管理员降低即将到来的内核模块漏洞风险。
或许我们该重新审视微内核
本文认为,现代硬件(特别是IOMMU)通过消除上下文切换的开销,使微内核再次变得可行,并建议重新审视微内核设计以提高安全性和可靠性。
FreeBSoD:利用语言模型发现与利用内核漏洞(下篇)
本文探讨了利用大型语言模型协助编写FreeBSD内核漏洞利用程序的方法,详细介绍了实现完全jail逃逸的两条漏洞利用链。