Уязвимост в chrony

В chrony, реализация на NTP протокол, използван за синхронизиране на точно време в различни дистрибуции на Linux, е открита уязвимост (CVE-2020-14367), позволяваща да се презапише всеки файл в системата с достъп до локален непривилегирован потребител chrony. Уязвимостта може да бъде експлоатирана само чрез потребителя chrony, което намалява нейната опасност. Въпреки това, проблемът компрометира нивото на изолация в chrony и може да бъде използван в случай на откритие на друга уязвимост в кода, изпълняван след нулиране на привилегиите.

Уязвимостта е предизвикана от небезопасното създаване на pid-файл, който е създаден в етапа, когато chrony все още не е нулирал привилегиите и се изпълнява с права root. При това каталогът /run/chrony, в който се записва pid-файлът, е създаден с права 0750 чрез systemd-tmpfiles или при стартиране на chronyd, свързан с потребителя и групата «chrony». Така че, при наличие на достъп до потребителя chrony, е възможно да се замени pid-файлът /run/chrony/chronyd.pid с символична връзка. Символичната връзка може да сочи към всякакъв системен файл, който ще бъде презаписан в момента на стартиране на chronyd.

root# systemctl stop chronyd.service
root# sudo -u chrony /bin/bash

chrony$ cd /run/chrony
chrony$ ln -s /etc/shadow chronyd.pid
chrony$ exit

root# /usr/sbin/chronyd -n
^C
# вместо содержимого /etc/shadow будет сохранён идентификатор процесса chronyd
root# cat /etc/shadow
15287

Уязвимостта е отстранена в версията chrony 3.5.1. Актуализациите на пакети с поправки за уязвимостта са налични за Fedora. В процеса на подготовка на актуализация за RHEL, Debian и Ubuntu.

SUSE и openSUSE за проблема не са податливи, тъй като символичната връзка за chrony се създава директно в каталога /run, без използването на допълнителни подкаталози.

Източник: opennet.ru

Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри 🔥 Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри | ProHoster