Fedora 45 перекроет хакерам путь через стек.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1400/788;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Fedora Linux 45 может получить одну из самых заметных защитных функций за последние годы. Разработчики предлагают включить Shadow Stack по умолчанию для приложений и библиотек x86_64, собранных с помощью GCC, Clang и Rust. Механизм усложнит атаки, при которых злоумышленник перехватывает управление программой, подменяя адреса возврата функций.
Shadow Stack использует отдельный защищённый стек, где процессор хранит копии адресов возврата. Перед завершением функции аппаратная логика сравнивает обычный адрес с защищённой копией. Несовпадение указывает на попытку вмешательства и позволяет остановить выполнение программы. Такой подход прежде всего мешает атакам Return-Oriented Programming, или ROP, которые собирают вредоносную последовательность команд из фрагментов уже загруженного кода.
При включённой защите динамический загрузчик и процедуры запуска статических программ будут автоматически активировать Shadow Stack, когда исполняемый файл и все подключённые библиотеки содержат нужную отметку в метаданных ELF. Пользователям не придётся менять настройки или запускать программы особым способом. Совместимые процессы получат защиту автоматически.
Shadow Stack станет первым крупным шагом к полноценной поддержке технологии Intel Control-flow Enforcement Technology. В следующих версиях Fedora разработчики смогут добавить Indirect Branch Tracking, или IBT, который контролирует косвенные переходы между участками кода. Вместе оба механизма CET защищают адреса возврата и затрудняют перенаправление выполнения программы на произвольные инструкции.
Новая функция будет работать только на 64-разрядных процессорах x86, которые поддерживают Shadow Stack на аппаратном уровне. Для совместимых компьютеров переход должен пройти почти незаметно, хотя дополнительная проверка адресов может немного снизить производительность. Точные потери будут зависеть от приложения и характера нагрузки.
Fedora Linux 45 ожидается в конце октября или начале ноября 2026 года. Помимо Shadow Stack , дистрибутив может перейти на oo7 в качестве стандартной службы хранения секретов, разрешить установку системы на файловые системы Stratis, добавить метаданные Package-URL и приблизиться к полностью воспроизводимой сборке пакетов.
Разработчики также планируют обновить загрузочные образы Fedora. Новая инфраструктура livesys-scripts и дополнительные функции dracut позволят автоматически создавать постоянный слой данных при записи ISO-образа на USB-накопитель. Благодаря такому режиму изменения и пользовательские файлы смогут сохраняться после перезагрузки живой системы.
Среди других предложенных изменений заявлена поддержка сетей с преимущественным использованием IPv6 в NetworkManager, веб-интерфейс для функции DRM Panic, альтернативная сборка initrd через mkosi-initrd и поддержка PAM в утилитах chpasswd и newusers. Набор функций Fedora Linux 45 пока формируется, поэтому отдельные изменения могут перенести или скорректировать до финального выпуска.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1400/788;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Fedora Linux 45 может получить одну из самых заметных защитных функций за последние годы. Разработчики предлагают включить Shadow Stack по умолчанию для приложений и библиотек x86_64, собранных с помощью GCC, Clang и Rust. Механизм усложнит атаки, при которых злоумышленник перехватывает управление программой, подменяя адреса возврата функций.
Shadow Stack использует отдельный защищённый стек, где процессор хранит копии адресов возврата. Перед завершением функции аппаратная логика сравнивает обычный адрес с защищённой копией. Несовпадение указывает на попытку вмешательства и позволяет остановить выполнение программы. Такой подход прежде всего мешает атакам Return-Oriented Programming, или ROP, которые собирают вредоносную последовательность команд из фрагментов уже загруженного кода.
При включённой защите динамический загрузчик и процедуры запуска статических программ будут автоматически активировать Shadow Stack, когда исполняемый файл и все подключённые библиотеки содержат нужную отметку в метаданных ELF. Пользователям не придётся менять настройки или запускать программы особым способом. Совместимые процессы получат защиту автоматически.
Shadow Stack станет первым крупным шагом к полноценной поддержке технологии Intel Control-flow Enforcement Technology. В следующих версиях Fedora разработчики смогут добавить Indirect Branch Tracking, или IBT, который контролирует косвенные переходы между участками кода. Вместе оба механизма CET защищают адреса возврата и затрудняют перенаправление выполнения программы на произвольные инструкции.
Новая функция будет работать только на 64-разрядных процессорах x86, которые поддерживают Shadow Stack на аппаратном уровне. Для совместимых компьютеров переход должен пройти почти незаметно, хотя дополнительная проверка адресов может немного снизить производительность. Точные потери будут зависеть от приложения и характера нагрузки.
Fedora Linux 45 ожидается в конце октября или начале ноября 2026 года. Помимо Shadow Stack , дистрибутив может перейти на oo7 в качестве стандартной службы хранения секретов, разрешить установку системы на файловые системы Stratis, добавить метаданные Package-URL и приблизиться к полностью воспроизводимой сборке пакетов.
Разработчики также планируют обновить загрузочные образы Fedora. Новая инфраструктура livesys-scripts и дополнительные функции dracut позволят автоматически создавать постоянный слой данных при записи ISO-образа на USB-накопитель. Благодаря такому режиму изменения и пользовательские файлы смогут сохраняться после перезагрузки живой системы.
Среди других предложенных изменений заявлена поддержка сетей с преимущественным использованием IPv6 в NetworkManager, веб-интерфейс для функции DRM Panic, альтернативная сборка initrd через mkosi-initrd и поддержка PAM в утилитах chpasswd и newusers. Набор функций Fedora Linux 45 пока формируется, поэтому отдельные изменения могут перенести или скорректировать до финального выпуска.
- Источник новости
- www.securitylab.ru