En , implementación del protocolo NTP, utilizado para la sincronización de la hora exacta en varias distribuciones de Linux, una vulnerabilidad (), que permite sobrescribir cualquier archivo en el sistema teniendo acceso a un usuario no privilegiado local de chrony. La vulnerabilidad solo puede ser explotada a través del usuario chrony, lo que reduce su peligro. Sin embargo, el problema compromete el nivel de aislamiento en chrony y puede ser utilizado si se detecta otra vulnerabilidad en el código que se ejecute después del restablecimiento de privilegios.
La vulnerabilidad es causada por la creación insegura del archivo pid, que se crea en la fase en que chrony aún no ha restablecido privilegios y se ejecuta con derechos de root. Además, el directorio /run/chrony, en el que se escribe el archivo pid, se creaba con derechos 0750 a través de systemd-tmpfiles o al iniciar chronyd vinculado al usuario y grupo 'chrony'. Por lo tanto, al tener acceso al usuario chrony, es posible reemplazar el archivo pid /run/chrony/chronyd.pid con un enlace simbólico. El enlace simbólico puede apuntar a cualquier archivo del sistema que será sobrescrito en el momento de iniciar chronyd.
root# systemctl stop chronyd.service
root# sudo -u chrony /bin/bash
chrony$ cd /run/chrony
chrony$ ln -s /etc/shadow chronyd.pid
chrony$ exit
root# /usr/sbin/chronyd -n
^C
# вместо содержимого /etc/shadow будет сохранён идентификатор процесса chronyd
root# cat /etc/shadow
15287
Vulnerabilidad en la versión . Las actualizaciones de paquetes que corrigen la vulnerabilidad están disponibles para . En el proceso de preparación de la actualización para , y .
SUSE y openSUSE el problema , ya que el enlace simbólico para chrony se crea directamente en el directorio /run, sin usar subdirectorios adicionales.
Fuente: opennet.ru
