Schwachstellen in Paketen mit Kea DHCP und cyrus-imapd, die eine Erhöhung der Privilegien im System ermöglichen.

In den von verschiedenen Distributionen verwendeten Konfigurationen des DHCP-Servers Kea, der vom ISC-Konsortium als Ersatz fĂŒr den klassischen ISC DHCP entwickelt wird, wurden Schwachstellen festgestellt, die in bestimmten Situationen einem lokalen Benutzer ermöglichen, Code mit Root-Rechten auszufĂŒhren oder beliebige Dateien im System zu ĂŒberschreiben.

  • CVE-2025-32801 – ermöglicht es einem lokalen Benutzer, Root-Rechte in Systemen zu erhalten, in denen Kea unter dem Benutzer root ausgefĂŒhrt wird, oder die volle Kontrolle ĂŒber den Kea-Server in Systemen zu erlangen, die Kea unter einem Benutzer mit eingeschrĂ€nkten Rechten ausfĂŒhren. Der Angriff erfolgt ĂŒber einen Aufruf der REST-API, die vom Dienst kea-ctrl-agent bereitgestellt wird und standardmĂ€ĂŸig Anfragen ĂŒber localhost:8000 akzeptiert. In den meisten Konfigurationen ist die REST-API fĂŒr alle lokalen Benutzer des Systems ohne Authentifizierung zugĂ€nglich.

    Der Angriff erfolgt durch das Senden des Befehls set-config, der es ermöglicht, die Einstellungen aller Kea-Dienste zu steuern. Unter anderem kann der Befehl verwendet werden, um den Parameter „hooks-libraries“ zu Ă€ndern, der die Ladezeit zusĂ€tzlicher Handler-Bibliotheken beeinflusst. Der Angreifer kann erreichen, dass sein Code im Kontext der Kea-Dienste ausgefĂŒhrt wird, indem er seine Bibliothek mit der Funktion mit dem Attribut „constructor“ substituiert, die beim Öffnen der Bibliothek durch die Funktion dlopen() aufgerufen wird. curl -X POST -H "Content-Type: application/json" \ -d '{ "command": "config-set", "arguments": { "Control-agent": {"hooks-libraries": [{"library": "/home/someuser/libexploit.so"}] }}}' \ localhost:8000

  • CVE-2025-32802 – Diese Schwachstelle ermöglicht es, den Befehl config-write in der REST-API zu verwenden, um beliebige Dateien im System zu ĂŒberschreiben, soweit es die Berechtigungen des Benutzers, unter dem Kea ausgefĂŒhrt wird, erlauben. Der Angreifer kann den Inhalt, der geschrieben wird, kontrollieren, jedoch werden die Daten im JSON-Format geschrieben und mĂŒssen gĂŒltige Kea-Einstellungen enthalten. Es ist jedoch nicht auszuschließen, dass dies ausreicht, um Befehle mit Root-Rechten durch Manipulation von Dateien im Verzeichnis /etc/profile.d auszufĂŒhren. curl -X POST -H "Content-Type: application/json" \ -d '{ "command": "config-write", "arguments": { "filename": "/etc/evil.conf" } }' \ localhost:8000

    Es werden mehrere Nutzungsszenarien des Befehls config-write zur Änderung der Kea-Einstellungen erwĂ€hnt. Beispielsweise können Logdateien an einen beliebigen Ort im Dateisystem umgeleitet, Spoofing von UNIX-Socket-Verbindungen der Dienste organisiert oder die AusfĂŒhrung von Kea blockiert werden.

  • CVE-2025-32803 - Logs (/var/log/kea*.log) sowie Dateien /var/lib/kea/*.cvs, die Informationen zur Bindung (DHCP lease) und zu zugehörigen Daten enthalten, sind allen lesbar zugĂ€nglich. IP-Adressen (DHCP-Lease) und zugehörige Daten sind fĂŒr alle lesbar verfĂŒgbar.

Das Starten von Kea mit Root-Rechten wird in den Distributionen Arch Linux, Gentoo, openSUSE Tumbleweed (bis zum 23. Mai), FreeBSD, NetBSD (pkgsrc) und OpenBSD praktiziert. In Debian, Ubuntu und Fedora wurde der Dienst unter einem separaten nicht privilegierten Benutzer ausgefĂŒhrt. In Gentoo ist das Kea-Paket nur im unstable-Repository fĂŒr die Architektur amd64 verfĂŒgbar. In Ubuntu wurde im Gegensatz zu anderen Systemen der Dienst kea-ctrl-agent nur gestartet, wenn im zugehörigen Zugriff auf die REST-API ein Passwort angegeben wurde. Updates fĂŒr die Pakete in den Distributionen können auf den Seiten von Debian, Ubuntu, RHEL, openSUSE, Fedora, Gentoo, ALT Linux, Arch, FreeBSD, OpenBSD und NetBSD verfolgt werden.

ZusĂ€tzlich kann die Schwachstelle (CVE-2025-23394) erwĂ€hnt werden, die im IMAP-Server-Paket Cyrus auftritt, das vom openSUSE-Projekt in den Repositories Tumbleweed und Factory bereitgestellt wird. Diese Schwachstelle ermöglicht es einem lokalen Benutzer, die Privilegien von cyrus auf root zu erhöhen. Der Schwachstelle wurde ein kritisches GefĂ€hrdungspotenzial (9,8 von 10) zugewiesen, was jedoch ungerechtfertigt hoch ist, da zur DurchfĂŒhrung eines Angriffs die Berechtigungen von cyrus erforderlich sind, die durch die Ausnutzung einer anderen Schwachstelle in cyrus-imapd erlangt werden können.

Das Problem wird durch einen Fehler beim Umgang mit symbolischen Links im Skript daily-backup.sh verursacht, das spezifisch fĂŒr die Distributionen SUSE/openSUSE ist. Die Schwachstelle besteht darin, dass das Skript daily-backup.sh mit Root-Rechten ausgefĂŒhrt wird, jedoch in das Verzeichnis /var/lib/imap schreibt, in dem ein nicht privilegierter Benutzer cyrus Dateien erstellen kann. Der Angriff besteht darin, einen symbolischen Link zu erstellen, der auf eine Systemdatei verweist (z. B. kann ein symbolischer Link /var/lib/imap/mailboxes.txt erstellt werden, der auf /etc/shadow verweist). Die Schwachstelle wurde in der Version des Pakets cyrus-imapd 3.8.4-2.1 behoben.

Quelle: opennet.ru

ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server đŸ”„ ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server - ProHoster