OpenSUSE layihəsinin tərtibatçıları pam-u2025f PAM modulunda YubiKey, Yubico Təhlükəsizlik Açarı, YubiHSM tokenləri və U23013F (Universal 2-ci Faktor) protokolunu dəstəkləyən digər FIDO cihazları vasitəsilə autentifikasiya üçün istifadə olunan boşluq (CVE-2-2) müəyyən ediblər. Zəiflik sistemə imtiyazsız yerli girişi olan istifadəçiyə müəyyən PAM konfiqurasiyalarına aparat nişanı daxil etmədən autentifikasiya etməyə imkan verir. Praktikada pam-u2f modulu adətən tokenlərdən istifadə etməklə iki faktorlu və ya parolsuz autentifikasiya üçün birləşdirilir (məsələn, su və sudo utilitləri vasitəsilə əmrləri yerinə yetirmək səlahiyyətini təsdiqləmək üçün).
Zəifliyə pam_sm_authenticate() funksiyasının PAM_IGNORE dəyərini səhv qaytarması səbəb olur. Bu dəyər gethostname(), pam_modutil_drop_priv(), pam_modutil_regain_priv() və ya solution_authfile_path() çağırışlarını yerinə yetirərkən xəta olarsa və ya strdup() və ya calloc()-da yaddaşın ayrılması problemi olarsa qaytarılır. Problem ondadır ki, libpam kitabxanası PAM modulundan PAM_IGNORE kodu ilə nəticə əldə edərək, yoxlamalar zəncirindəki bəzi digər PAM modulu uğurlu autentifikasiya nəticəsini qaytararsa, uğurlu autentifikasiyanı göstərən yekun PAM_SUCCESS kodunu qaytaracaq.
İki faktorlu autentifikasiya üçün pam-u2f modulundan pam_unix ilə birlikdə istifadə edildikdə, zəiflik ikinci faktoru təsdiqləmədən parolun uğurlu yoxlanılması halında uğurlu autentifikasiyaya imkan verir. Aparat nişanından istifadə edərək parolsuz autentifikasiyanı həyata keçirərkən pam-u2f autentifikasiya cəhdlərinin sayını məhdudlaşdıran pam_faillock PAM modulu ilə birlikdə istifadə edilə bilər və limitə çatmazsa, PAM_SUCCESS qaytarır.
Hücum nümunəsi, yerli istifadəçi sudo və su yardım proqramlarından istifadə edərək imtiyazlı əmrləri yerinə yetirən zaman token yoxlanışını keçməkdir. Bu əmrləri yerinə yetirərkən təcavüzkar pam-u2f modulunun PAM_IGNORE dəyərini qaytarması üçün şərait yarada bilər, məsələn, mövcud yaddaşı tükəndirməklə. Problem pam-u2f 1.3.1 versiyasında aradan qaldırılıb.
Mənbə: opennet.ru
