Zweryfikowane utwardzanie CSF/LFD

Jak DCSF wzmacnia CSF/LFD przeciw rzeczywistym klasom exploitów

DH20.01 zamyka 51 problemów bezpieczeństwa dotyczących wykonania jako root, parserów logów, źródeł zdalnych, plików, paneli WWW, klastra, procesów, DNS i odzyskiwania firewalla.

DCSF

Dziewięć klas exploitów zaadresowanych w DH20.01

Każda klasa jest powiązana z publicznymi naprawami P, testami negatywnymi i dowodami regresji podpisanego wydania.

01

Wstrzykiwanie poleceń i argumentów roota

P-01, P-06, P-07, P-25 i P-41 usuwają niebezpieczne granice powłoki, sprawdzają argumenty uprzywilejowane i kontrolują zmianę tożsamości.

02

ReDoS i wyczerpanie zasobów parsera

P-09, P-19, P-33, P-43 i P-49 ograniczają długość linii, alokację, pracę regex, wyniki, współbieżność i skanowanie procfs.

03

Wyścigi symlink, hardlink i TOCTOU

P-03, P-22, P-32 i P-34 wiążą operacje wrażliwe ze sprawdzonym plikiem, właścicielem i inode zamiast ponownie używalnej ścieżki.

04

Podmiana aktualizacji i źródeł zdalnych

P-02, P-05, P-15, P-16, P-18, P-40 i P-42 uwierzytelniają wydania, ograniczają archiwa i zachowują ostatni poprawny stan.

05

XSS, CSRF, MIME i nadużycia autoryzacji paneli

P-10, P-11, P-31, P-36, P-38 i P-51 chronią renderowanie, zmiany stanu, szablony, webrooty i natywne uprawnienia paneli.

06

Podszywanie się pod klaster, replay i nadużycie zasobów

P-20 uwierzytelnia i ramkuje ruch klastra, wykrywa powtórzenia oraz nakłada limity połączeń, wiadomości i pracy.

07

Obejścia tożsamości i rozliczania procesów

P-44 do P-50 chronią przed ponownym użyciem PID, przesunięciem pól procfs, pomyleniem PGID z SID, nadużyciem pignore i niebezpiecznym odzyskiwaniem blokad.

08

Utrata stanu firewalla i obejście polityki

P-17, P-35, O-02 i O-03 zapewniają transakcyjne reguły oraz zachowanie odpowiedzi, stanu rollbacku i polityki należącej do Dockera.

09

Błędy granic zaufania DNS i cache

P-27 do P-30 oddzielają dane prezentacyjne od autoryzacji, kanonizują PTR i ograniczają pracę resolvera oraz pamięć podręczną.

DCSF

Warstwy architektury bezpieczeństwa

Naprawy łączą się w spójny model ochrony kanału wydań, danych wejściowych, uprawnień i aktywnego stanu firewalla.

01

Podpisana dystrybucja

Przypięty klucz RSA-3072, manifesty podpisane z SHA-256, ścisłe HTTPS i kontrola wycofania chronią kanał wydań.

02

Ograniczone parsowanie logów

Limity długości, rekordu i pracy chronią parser przed nieograniczonym zużyciem zasobów przez niezaufane logi.

03

Granice uprawnień

Operacje wrażliwe używają sprawdzonych argumentów, kontrolowanego środowiska i weryfikowanych zmian tożsamości.

04

Walidacja danych zdalnych

Listy blokad, archiwa i szablony są przyjmowane tylko z kanonicznych adresów i przez zweryfikowany transport.

05

Odporność na wyścigi plikowe

Obsługa bez podążania za dowiązaniami, kontrola właściciela i wiązanie z inode ograniczają wyścigi podmiany.

06

Transakcyjny stan firewalla

Reguły kandydujące są sprawdzane przed aktywacją, z kontrolowanym powrotem po nieudanym zastosowaniu.

07

Uwierzytelniony klaster

Komunikaty klastra są uwierzytelnione, odporne na powtórzenia, ramkowane i objęte limitami zasobów.

08

Zaufanie DNS i cache

Odpowiedzi resolvera są ograniczane, sprawdzane i buforowane bez cichego uznawania starych danych za zaufane.

DCSF

Dowody zamiast deklaracji

Każda naprawa przechodzi testy negatywne, regresję oraz kontrolę na wspieranych rodzinach systemów.

01

Model zagrożeń

Określenie wejścia, granicy zaufania i skutku błędu.

02

Test ataku

Odtworzenie nadużycia w kontrolowanym środowisku.

03

Naprawa

Najmniejsza zmiana usuwająca całą klasę problemu.

04

Regresja

Automatyczny test blokujący powrót podatności.

DCSF

Zgłoś sugestię lub problem techniczny

Sugestie dotyczące DCSF, raporty zgodności i odtwarzalne problemy techniczne wyślij na dat@etop.pl.

Napisz do zespołu DCSF
DCSF

Pytania administratorów

Najważniejsze informacje o pierwszym wydaniu produkcyjnym.

Czy DCSF jest najnowszym utwardzonym wydaniem CSF/LFD od DataHouse?

Tak. DH20.01 jest najnowszym i najmocniej utwardzonym wydaniem linii DCSF. Odpowiada podpisanemu pakietowi 15.10.4 i zawiera 51 napraw bezpieczeństwa oraz trzy zabezpieczenia operacyjne.

Jakie panele obsługuje DCSF?

DCSF obsługuje cPanel & WHM, DirectAdmin, CyberPanel, CWP, InterWorx, VestaCP i Webmin oraz tryb ogólny dla wspieranych serwerów Linux z rodzin RHEL i Debian.

Jakie błędy i klasy exploitów naprawiono?

Publiczny rejestr obejmuje wstrzykiwanie poleceń i argumentów, ReDoS i wyczerpanie zasobów, wyścigi plikowe, podmianę aktualizacji, nadużycia paneli, ataki na klaster, obejścia tożsamości procesów, błędy zaufania DNS i utratę stanu firewalla.

Czy można już pobrać DCSF?

Tak. DH20.01 jest publiczne i odpowiada podpisanemu pakietowi DCSF 15.10.4. Bootstrap weryfikuje wszystkie elementy zaufania przed instalacją.