Kea DHCP ja cyrus-imapd pakettides avastatud haavatavused, mis võimaldavad süsteemis õiguste tõstmist

Erinevates jaotustes rakendatud DHCP-serveri Kea konfiguratsioonides, mida arendab ISC konsortsium klassikalise ISC DHCP asendamiseks, on tuvastatud haavatavusi, mis võimaldavad mõnel juhul kohalikel kasutajatel käivitada koodi root-režiimis või üle kirjutada mis tahes faili süsteemis:

  • CVE-2025-32801 — võimaldab kohalikel kasutajatel saada root-privilege, kui Kea käivitatakse root-kasutajaga, või saada täielik kontroll Kea serveri üle süsteemides, kus Kea käivitatakse piiratud õigustega kasutajaga. Rünnak toimub läbi kea-ctrl-agenti pakutava REST API, mis võtab vaikimisi vastu päringud localhost:8000 kaudu. Enamikus konfiguratsioonides on REST API kõigile kohalikele süsteemi kasutajatele kergesti ligipääsetav ilma autentimiseta.

    Kasutamine toimub käsu set-config saatmise kaudu, mis võimaldab hallata kõigi Kea teenuste seadeid. Muuhulgas saab seda käsku kasutada parameetri „hooks-libraries” muutmiseks, mis mõjutab lisateenuse käitlejate raamatukogude laadimist. Ründaja saab saavutada oma koodi täitmise Kea teenuste kontekstis asendades oma raamatukogu, mille „constructor” atribuudiga funktsioon kutsutakse esile raamatukogu avamisel funktsiooni dlopen() kaudu. curl -X POST -H "Content-Type: application/json" \ -d '{ "command": "config-set", "arguments": { "Control-agent": {"hooks-libraries": [{"library": "/home/someuser/libexploit.so"}] }}}' \ localhost:8000

  • CVE-2025-32802 — haavatavus annab võimaluse kasutada käsurea config-write REST API-s, et kirjutada üle ükskõik milline fail süsteemis, nii palju kui seda lubab kasutajaõigus, millega Kea töötab. Ründaja võib kontrollida kirjutatavat sisu, kuid andmed salvestatakse JSON formaadis ja peavad sisaldama õigesti seadistatud Kea seadeid. Siiski ei ole välistatud, et see võib olla piisav root-õigustega käskude käivitamiseks failide manipuleerimise kaudu kataloogis /etc/profile.d. curl -X POST -H "Content-Type: application/json" \ -d '{ "command": "config-write", "arguments": { "filename": "/etc/evil.conf" } }' \ localhost:8000

    Erakordselt mainitakse mitmeid stsenaariume käsu config-write kasutamiseks Kea seadete muutmiseks. Näiteks saab suunata logifailid suvalisse kohtasse failisüsteemis, korraldada UNIX-soketite teenuste spookimist või blokeerida Kea töö.

  • CVE-2025-32803 — logid (/var/log/kea*.log) ja samuti failid /var/lib/kea/*.cvs, mis sisaldavad seondumise teavet (DHCP lease) ja seotud andmeid, on kõigile lugemise õigusega kergesti kättesaadavad. IP-aadresse (DHCP lease) ja sellega seotud andmed on kõigile lugemiseks saadaval.

Kea käivitamine root-õigustega on praktiseeritud Arch Linuxi, Gentoo, openSUSE Tumbleweedi (kuni 23. maani), FreeBSD, NetBSD (pkgsrc) ja OpenBSD jaotustes. Debianis, Ubuntus ja Fedoras käivitatakse teenus eraldi privileegita kasutajana. Gentoo pakett Kea jaoks on saadaval vaid unstable-repositoris amd64 arhitektuuri jaoks. Erinevalt teistest süsteemidest käivitati Ubuntus teenus kea-ctrl-agent ainult siis, kui REST API ligipääsu seades oli määratud parool. Paketiuuenduste jälgimiseks jaotustes saab külastada järgmisi lehti: Debian, Ubuntu, RHEL, openSUSE, Fedora, Gentoo, ALT Linux, Arch, FreeBSD, OpenBSD ja NetBSD.

Lisaks tasub märkida haavatavust (CVE-2025-23394), mis ilmneb Cyrus IMAP serveri paketis, mis on saadaval openSUSE projektist Tumbleweedi ja Factory repoides. See haavatavus võimaldab kohalikul kasutajal tõsta privileege cyrus kasutajalt root-ks. Haavatusele on määratud kriitiline ohu tase (9.8 skaalal 10), kuid see on põhjendamatult ülehinnatud, kuna rünnakuks on vajalik cyrus õigused, mida saab hankida mõne teise cyrus-imapd haavatavuse ärakasutamise kaudu.

Probleem tuleneb sümboolsete linkide kasutamisel esinevast veast skriptis daily-backup.sh, mis on spetsiifiline SUSE/openSUSE distributsioonidele. Haavatavuse olemus seisneb selles, et skript daily-backup.sh käivitatakse root-i õigustes, kuid salvestab andmeid katalooge /var/lib/imap, kus tavakasutaja cyrus saab faile luua. Rünnak seisneb sümboolse lingi loomises, mis osutab süsteemifailile (nt saab luua sümboolse lingi /var/lib/imap/mailboxes.txt, mis osutab /etc/shadow). Haavatavus on kõrvaldatud paketi cyrus-imapd versioonis 3.8.4-2.1.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster