Angriff auf Online-Komplilierungssysteme durch Manipulation von Header-Dateien.

Hanno Böck, Autor des Projekts fuzzing-project.org, darauf hin auf die Verwundbarkeit von interaktiven Kompilierungsschnittstellen, die die Verarbeitung von externem C-Code erlauben. Bei der Angabe eines beliebigen Pfades in der Direktive "#include" umfasst ein Kompilierungsfehler den Inhalt einer Datei, die nicht kompiliert werden konnte.

Zum Beispiel konnte im Code eines der Online-Dienste "#include " eingesetzt werden, wodurch der Hash des Passworts des Benutzers root aus der Datei /etc/shadow erhalten wurde, was ebenfalls darauf hinweist, dass der Webdienst mit Root-Rechten ausgeführt wird und Kompilierungsbefehle unter dem Benutzer root ausführt (es ist nicht ausgeschlossen, dass ein isolierter Container beim Kompilieren verwendet wurde, aber die Ausführung mit Root-Rechten im Container stellt ebenfalls ein Problem dar). Der problematische Dienst, in dem das Problem reproduziert werden konnte, wird bisher nicht öffentlich gemacht. Versuche, Dateien im Pseudo-File-System /proc zu öffnen, blieben erfolglos, da GCC diese als leere Dateien betrachtet, aber das Öffnen von Dateien aus /sys funktioniert.

Quelle: opennet.ru

Erwerben Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Server 🔥 Kaufen Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Server | ProHoster