1 poin oleh GN⁺ 6 jam lalu | 1 komentar | Bagikan ke WhatsApp
  • Menurut judul di Hacker News, 432 CVE kernel Linux dipublikasikan dalam 24 jam terakhir, tetapi saat ini detail masing-masing tidak dapat dilihat di halaman pengumuman
  • Halaman pengumuman menerapkan prosedur pencegahan bot Anubis untuk mencegah gangguan server dan pembatasan akses sumber daya akibat pengumpulan web berskala besar
  • Dengan Proof-of-Work keluarga Hashcash, beban untuk akses biasa tetap kecil, sementara biaya kumulatif untuk pengumpulan massal meningkat
  • Metode ini adalah solusi sementara yang digunakan sampai tersedia teknik untuk mengidentifikasi browser headless
  • Diperlukan fitur JavaScript terbaru; plugin seperti JShelter yang memblokirnya harus dinonaktifkan untuk domain tersebut agar dapat mengakses halaman

Status saat ini halaman pengumuman CVE

  • Judul Hacker News menyebutkan bahwa 432 CVE kernel Linux dipublikasikan dalam 24 jam terakhir, tetapi halaman yang disediakan tidak berisi daftar CVE atau detailnya
  • Sebagai gantinya, hanya ditampilkan layar perhitungan Proof-of-Work dengan tingkat kesulitan 4

Cara kerja dan batasan Anubis

  • Proof-of-Work keluarga Hashcash memberikan beban komputasi yang dapat diabaikan untuk tiap akses individual, tetapi menimbulkan biaya kumulatif pada pengumpulan berskala besar
  • Ke depannya, tujuannya adalah mengenali sidik jari browser headless melalui metode seperti rendering font, sehingga halaman Proof-of-Work tidak ditampilkan kepada pengguna normal
  • Fitur JavaScript terbaru yang dibutuhkan Anubis dapat diblokir oleh JShelter dan sejenisnya, sehingga plugin tersebut perlu dinonaktifkan agar halaman dapat diakses

1 komentar

 
GN⁺ 6 jam lalu
Pendapat Lobste.rs
  • CVE adalah pengenal, bukan kerentanan itu sendiri, dan dapat diberikan saat kerentanan nyata ditemukan

    • Saya baru belakangan memahami maksudnya, dan sepertinya judulnya seharusnya ditulis sebagai 432 kerentanan kernel Linux
  • Proyek kernel Linux sudah beberapa kali menyatakan bahwa mereka menganggap sebagian besar bug sebagai kandidat CVE, kecuali perbaikan performa, perbaikan bug perangkat keras, kerusakan file system, dan sejenisnya

    http://www.kroah.com/log/blog/2026/01/02/linux-kernel-security-work/

    http://www.kroah.com/log/blog/2026/02/16/linux-cve-assignment-process/

    • Tim keamanan kernel tidak mungkin mengetahui semua tempat dan cara kernel digunakan, dan ini juga merupakan akibat yang agak unik sejak kernel Linux menjadi CVE Numbering Authority (CNA) sendiri
      Skema CVE pada dasarnya dibuat untuk produk, sehingga kurang cocok untuk kernel sistem operasi yang dipakai sebagai komponen di banyak produk. Idealnya, CachyOS, produsen kamera dengan kernel tertanam, dan Red Hat masing-masing harus menilai secara independen apakah bug yang sama merupakan kandidat CVE dalam lingkungan mereka
      Namun kalau begitu, bisa muncul CVE terpisah untuk 300 model kamera, 300 router file server yang berperilaku aneh saat USB dicolokkan, dan puluhan konsol emulasi game retro yang memakai kartu SD, jadi meski secara struktur terasa janggal, mengelolanya di tingkat komponen tetap lebih baik bagi keseluruhan ekosistem
    • Bug kerusakan file system juga bisa dianggap sebagai kandidat CVE
  • Penasaran apakah ada kerentanan yang sangat menarik di antara semuanya

  • Cukup banyak entri yang dimulai dengan frasa “Kerentanan berikut telah diperbaiki di kernel Linux

  • Saya tak bisa menahan diri dan meminta LLM membuatkan nama yang menarik untuk tiap CVE
    https://git.infradead.org/~rw/cvenames-2026-07-19.html

  • Melihat entri terkait XFS pertama, tampaknya masalah hanya terjadi pada log yang dimanipulasi
    Untuk eksploitasi nyata, sepertinya file system harus dibuat offline lalu menulis langsung ke perangkat blok tempat log disimpan; kalau begitu, tampaknya perlu hak root atau akses fisik serta kemampuan mematikan sistem. Saya penasaran apakah saya salah memahami log XFS

    • Ini mungkin bukan ancaman bagi server yang tidak melakukan auto-mount pada USB drive atau kartu SD dan juga punya pengawasan fisik, tetapi bisa berdampak pada lingkungan Linux lain
      Misalnya, seseorang memberikan kartu SD yang katanya berisi “foto”, tetapi sebenarnya berisi file system XFS berbahaya, lalu saat dicolokkan di rumah, rantai eksploitasi kerentanan bisa berjalan. Me-mount file system juga seharusnya merupakan operasi yang aman, seperti membuka file gambar
    • Kemungkinan rendah tidak berarti itu bukan kerentanan potensial, dan lingkungan penggunaan juga penting
      Bisa saja ada perangkat tipe kiosk yang otomatis me-mount media penyimpanan saat dicolokkan, dan masalah yang biasanya tampak tidak realistis bisa menjadi serangan nyata ketika digabung dengan beberapa cacat lain atau lingkungan tertentu
    • Di fasilitas hosting colocation, serangan dengan menyambungkan USB atau HDD ke server rasanya akan berhasil sekitar 95%
      Sekalipun terekam kamera, akan sulit memastikan dengan jelas bahwa itu bukan sedang disambungkan ke server lain di rak yang sama