Disk encryption key and WireGuard key visible in /proc/PID/cmdline

Abierto
#556 2 comentarios 0 reacciones 0 asignados Ver en GitHub

Nadie ha tomado este issue todavía.

Evaluación

Dificultad
4/5
Tiempo estimado
3-5 días
Aptitud para principiantes
48/100
Tipo de issue
Error
Claridad
Bastante claro
Estado de actividad
Estancado
Stack tecnológico
linux, rust

Línea de trabajo

Revisa dstack/dstack-util/src/system_setup.rs, comenzando por setup_disk_encryption() y la configuración de WireGuard que invoca wg set. Verifica si las claves de cifrado de disco y de WireGuard aparecen en /proc/*/cmdline y evalúa stdin para cryptsetup y setconf con una configuración temporal protegida para WireGuard. Se considera terminado cuando ninguna de las dos claves se pasa como argumento de línea de comandos ni en una canalización de shell, y la configuración existente sigue funcionando correctamente.

Escrito por el modelo de indexación a partir del texto del issue.

Descripción

security security: hardening security: report

The setup_disk_encryption() function in dstack/dstack-util/src/system_setup.rs passes the disk encryption key via the kernel command line when calling cryptsetup, which exposes the key in /proc/cmdline to any process in the CVM.

Root Cause

The disk encryption key is passed to cryptsetup via a shell pipeline that makes it visible in /proc/PID/cmdline:

echo -n "$disk_crypt_key" | cryptsetup luksOpen ...

Similarly, the WireGuard private key is passed via wg set command arguments, which are also visible in procfs. Any process inside the CVM can read /proc/*/cmdline to extract these keys during the brief window when the commands are running.

Attack Path

  1. Attacker compromises any process inside the CVM
  2. Attacker continuously polls /proc/*/cmdline for processes containing key material
  3. During CVM boot or WireGuard setup, attacker captures the disk encryption key or WireGuard private key
  4. With the disk encryption key, attacker can decrypt the persistent storage offline
  5. With the WireGuard key, attacker can decrypt or inject network traffic

Impact

Cryptographic key material is transiently exposed to all processes via procfs. While the window is brief (duration of the cryptsetup/wg commands), a persistent attacker polling procfs can reliably capture the keys.

Suggested Fix

Pass keys via stdin instead of command line arguments or shell pipelines, so no key material appears in /proc/PID/cmdline:

use std::io::Write;
use std::process::{Command, Stdio};

// For cryptsetup: read key from stdin using --key-file=-
let mut child = Command::new("cryptsetup")
    .args(["luksOpen", "--key-file", "-", "/dev/vda", "cryptroot"])
    .stdin(Stdio::piped())
    .spawn()?;

if let Some(mut stdin) = child.stdin.take() {
    stdin.write_all(disk_crypt_key.as_bytes())?;
}

let status = child.wait()?;

For WireGuard, use wg setconf with a configuration file (on tmpfs with 0o600 permissions) instead of passing the key on the command line.


Note: This issue was created automatically. The vulnerability report was generated by Claude and has not been verified by a human.

Lenguaje dominante
Rust
Estrellas
546
Forks
96
Merge medio
19 h 22 min
PR fusionados (30 d)
109

Guía de contribución

Abrir la guía de contribución

Primeros pasos

  1. Lee el issue completo y luego la guía de contribución del proyecto.
  2. Comenta en el issue que vas a ocuparte — evita que dos personas hagan lo mismo.
  3. Haz un fork del repositorio y trabaja en una rama.
  4. Abre un pull request que haga referencia al número del issue.

Más de Dstack-TEE/dstack

Todos los issues de Dstack-TEE/dstack

Issues similares

Más issues de Rust

Recibe los nuevos issues en tu correo

Un resumen breve de issues de GitHub para principiantes.