Schwachstelle in der Benutzungsumgebung Enlightenment, die root-Rechte erlangen lässt.

Im Benutzerumfeld Enlightenment wurde eine Schwachstelle (CVE-2022-37706) entdeckt, die es einem nicht privilegierten lokalen Benutzer ermöglicht, Code mit Root-Rechten auszuführen. Die Schwachstelle ist derzeit nicht behoben (0-Day), jedoch gibt es bereits einen öffentlich zugänglichen Exploit, der in Ubuntu 22.04 getestet wurde.

Das Problem betrifft die ausführbare Datei enlightenment_sys, die mit dem SUID-Root-Flag ausgeliefert wird und über den system()-Aufruf bestimmte zugelassene Befehle ausführt, wie das Einhängen von Speichermedien mit dem Mount-Werkzeug. Aufgrund einer fehlerhaften Funktion, die die an den system()-Aufruf übergebene Zeichenfolge generiert, werden die Anführungszeichen aus den Argumenten des ausgeführten Befehls entfernt, was für die Ausführung eigenen Codes ausgenutzt werden kann. Beispielsweise kann bei der Ausführung von mkdir -p /tmp/net mkdir -p '/tmp/;/tmp/exploit' echo '/bin/sh' > /tmp/exploit chmod a+x /tmp/exploit enlightenment_sys /bin/mount -o noexec,nosuid,utf8,nodev,iocharset=utf8,utf8=0,utf8=1,uid=$(id -u), '/dev/../tmp/;/tmp/exploit' /tmp///net

Aufgrund des Fehlens der doppelten Anführungszeichen wird an die Funktion system() anstelle des angegebenen Befehls ‘/bin/mount … «/dev/../tmp/;/tmp/exploit» /tmp///net’ eine Zeichenfolge ohne doppelte Anführungszeichen übergeben: ‘/bin/mount … /dev/../tmp/;/tmp/exploit /tmp///net’. Dies führt zu einer separaten Ausführung des Befehls ‘/tmp/exploit /tmp///net’ anstelle einer Verarbeitung als Teil des Pfades zum Gerät. Die Zeichenfolgen ‘/dev/../tmp/’ und ‘/tmp///net’ sind darauf ausgelegt, die Überprüfung der Argumente des mount-Befehls in enlightenment_sys zu umgehen (das zu montierende Gerät muss mit ‘/dev/’ beginnen und auf eine existierende Datei zeigen, wobei die drei Zeichen ‘/’ am Mount-Punkt angegeben sind, um die erforderliche Pfadlänge zu erreichen).

Quelle: opennet.ru

Erwerben Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Server 🔥 Kaufen Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Server | ProHoster