Schwachstelle im iSCSI-Subsystem des Linux-Kernels, die es ermöglicht, seine Berechtigungen zu erhöhen

Im Code des iSCSI-Subsystems des Linux-Kernels wurde eine Schwachstelle (CVE-2021-27365) identifiziert, die es einem nicht privilegierten lokalen Benutzer ermöglicht, Code auf Kernel-Ebene auszufĂŒhren und Root-Rechte im System zu erlangen. Ein funktionierender Exploit-Prototyp steht zur VerfĂŒgung. Die Schwachstelle wurde in den Kernel-Updates 5.11.4, 5.10.21, 5.4.103, 4.19.179, 4.14.224, 4.9.260 und 4.4.260 behoben. Updates fĂŒr Kernel-Pakete sind in den Distributionen Debian, Ubuntu, SUSE/openSUSE, Arch Linux und Fedora verfĂŒgbar. FĂŒr RHEL wurden bisher keine Korrekturen veröffentlicht.

Das Problem wird durch einen Fehler in der Funktion iscsi_host_get_param() aus dem libiscsi-Modul verursacht, der bereits 2006 wĂ€hrend der Entwicklung des iSCSI-Subsystems eingefĂŒhrt wurde. Aufgrund fehlender angemessener GrĂ¶ĂŸenkontrollen können einige Stringattribute von iSCSI, wie z.B. Hostname oder Benutzername, das PAGE_SIZE (4 KB) ĂŒberschreiten. Die Schwachstelle kann ausgenutzt werden, indem ein nicht privilegierter Benutzer Netlink-Nachrichten sendet, die iSCSI-Attribute auf Werte setzen, die das PAGE_SIZE ĂŒberschreiten. Beim Lesen dieser Attributdaten ĂŒber sysfs oder seqfs wird Code aufgerufen, der die Attribute an die Funktion sprintf ĂŒbergibt, um sie in einen Puffer zu kopieren, dessen GrĂ¶ĂŸe PAGE_SIZE betrĂ€gt.

Die Ausnutzung der Schwachstelle in den Distributionen hĂ€ngt von der UnterstĂŒtzung des automatischen Ladens des Kernelmoduls scsi_transport_iscsi beim Versuch der Erstellung eines NETLINK_ISCSI-Sockets ab. In Distributionen, in denen dieses Modul automatisch geladen wird, kann der Angriff unabhĂ€ngig von der Nutzung der iSCSI-FunktionalitĂ€t durchgefĂŒhrt werden. Dabei ist fĂŒr eine erfolgreiche Anwendung des Exploits zusĂ€tzlich die Registrierung von mindestens einem iSCSI-Transport erforderlich. Zur Registrierung eines Transports kann das Kernelmodul ib_iser verwendet werden, das automatisch geladen wird, wenn ein nicht privilegierter Benutzer einen NETLINK_RDMA-Socket erstellt.

Die automatische Ladefunktion der fĂŒr die Verwendung des Exploits benötigten Module wird in CentOS 8, RHEL 8 und Fedora durch die Installation des rdma-core-Pakets unterstĂŒtzt, das eine AbhĂ€ngigkeit fĂŒr einige beliebte Pakete darstellt und standardmĂ€ĂŸig in Konfigurationen fĂŒr Workstations, Serversysteme mit GUI und Host-Umgebungen fĂŒr Virtualisierung installiert wird. Dabei wird rdma-core nicht installiert, wenn die Serverbuild nur im Konsolenmodus lĂ€uft oder ein minimales Installationsimage verwendet wird. Beispielsweise ist das Paket Teil der Grundausstattung von Fedora 31 Workstation, jedoch nicht in Fedora 31 Server enthalten. Debian und Ubuntu sind weniger anfĂ€llig fĂŒr das Problem, da das Paket rdma-core die fĂŒr den Angriff erforderlichen Kernelmodule nur bei Vorhandensein von RDMA-Hardware lĂ€dt.

Schwachstelle im iSCSI-Subsystem des Linux-Kernels, die es ermöglicht, seine Berechtigungen zu erhöhen

Als Sicherheitsumgehung kann das automatische Laden des Moduls libiscsi verboten werden: echo "install libiscsi /bin/true" >> /etc/modprobe.d/disable-libiscsi.conf

ZusĂ€tzlich wurden im iSCSI-Subsystem zwei weniger gefĂ€hrliche Schwachstellen behoben, die zu einem Datenleck aus dem Kernel fĂŒhren können: CVE-2021-27363 (Offenlegung von Informationen ĂŒber den iSCSI-Transport-Descriptor ĂŒber sysfs) und CVE-2021-27364 (Lesen aus einem Bereich außerhalb der Puffergrenzen). Diese Schwachstellen können ausgenutzt werden, um ĂŒber einen Netlink-Socket mit dem iSCSI-Subsystem zu interagieren, ohne die erforderlichen Berechtigungen zu besitzen. Beispielsweise kann ein unprivilegierter Benutzer eine Verbindung zu iSCSI herstellen und den Befehl "end a session" senden, um eine Sitzung zu beenden.

Quelle: opennet.ru

ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server đŸ”„ ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server - ProHoster