Correctif à chaud du noyau
Correctif à chaud du noyau (en anglais kernel live patching, livepatch) : remplacement en mémoire de fonctions vulnérables du noyau Linux en cours d'exécution, sans redémarrer la machine.
Le mécanisme est intégré au noyau depuis la version 4.0 : un module charge des versions corrigées de certaines fonctions, et ftrace y détourne les appels ; chaque tâche bascule quand aucune fonction concernée n'est dans sa pile. Les éditeurs le livrent sous forme de service : Canonical Livepatch, inclus dans Ubuntu Pro (sudo pro enable livepatch, puis canonical-livepatch status --verbose), et kpatch sur RHEL et ses dérivés. Un noyau ainsi corrigé porte la teinte K dans /proc/sys/kernel/tainted.
Le correctif à chaud retarde le redémarrage, il ne le remplace pas. Il ne couvre qu'une sélection de failles graves, pour les noyaux et saveurs déclarés couverts, et pendant une fenêtre limitée par révision du noyau ; ni les correctifs ordinaires, ni les pilotes, ni le micrologiciel. Le client finit par le signaler : The running kernel has reached the end of its active livepatch window. Compter sur lui pour ne jamais redémarrer mène à un noyau hors de toute couverture.
Dans les cours
- Linux : administration système, leçon 4 : Mettre à jour le noyau et la distribution
- Linux : administration système, leçon 3 : Le noyau : modules et paramètres