Linuxi tuumas on viimase kahe nĂ€dala jooksul tuvastatud viies (1, 2, 3) kriitiline haavatavus, mis vĂ”imaldab kasutajal oma sĂŒsteemis Ă”igusi kasvatada. Avaldatud on kaks töötavat eksploidijat: sshkeysign_pwn annab ebapiisavalt Ă”igustatud kasutajale vĂ”imaluse lugeda suletud hosti SSH-vĂ”tmete sisu /etc/ssh/ssh_host_*_key, ja chage_pwn â lugeda /etc/shadow faili, kus on kasutajate paroolide hashid.
Haavatavuse teave ei olnud kavandatud avalikustamiseks, kuid ĂŒks turva-uuringute tegija suutis lĂ€bi tuuma paketi ettepaneku tuvastada haavatavuse olemust, mis vĂ”imaldab lugeda ainult root-kasutajale juurdepÀÀsetavaid faile, nagu /etc/shadow. Tuuma lisatud muudatuses muudeti olemasoleva get_dumpable() funktsiooni loogikat ptrace funktsioonis, kui mÀÀrati juurdepÀÀsu taset funktsioonis ptrace_may_access().
Haavatavus tuleneb vĂ”istlusest, mis vĂ”imaldab privileegideta juurdepÀÀsu faili descriptorile pidfd pĂ€rast faili avanemist suid root protsessist. Ajal, mil fail avatakse ja privileegid tĂŒhistatakse suid-programmis (nĂ€iteks lĂ€bi funktsiooni setreuid), tekib olukord, kus rakendus, mis kĂ€ivitas suid root programmi, vĂ”ib descriptor'i pidfd kaudu ligipÀÀsu saada suid-programmis avatud failile, isegi kui failile ligipÀÀs pole lubatud.
Kasutamisaknas tekib olukord, kuna funktsioon â__ptrace_may_access()â ei kontrolli failile juurdepÀÀsu, kui vĂ€li task->mm on pĂ€rast exit_mm() tĂ€itmist ja enne exit_files() kutsumist seatud vÀÀrtusele NULL. Antud hetkel arvab sĂŒsteemi kutsumine pidfd_getfd, et kutsuva protsessi kasutaja ID (uid) vastab failile lubatud ID-le. Tuleb vĂ€lja, et probleemile on tĂ€helepanu juhtinud juba 2020. aastal, kuid see jĂ€i lahendamata.
Ekspluatsioonis, mis saab sisu /etc/shadow, koosneb rĂŒnnak pidevast kĂ€ivitamisest fork+execl rakenduse /usr/bin/chage kaudu SUID root lipuga, mis loeb sisu /etc/shadow. PĂ€rast protsessi eraldamist toimub sĂŒsteemikutsung pidfd_open ja tehakse pidev saadaval pidfd-deskriptorite kontrollimine sĂŒsteemikutsungi pidfd_getfd kaudu ja nende kontrollimine kaudu /proc/self/fd. Ekspluatis sshkeysign_pwn tehakse sarnaseid manipulatsioone SUID root programmiga ssh-keysign.
CVE-kood sellele probleemile pole veel mÀÀratud, tuuma ja pakettide vĂ€rskendused distributsioonides pole avaldatud. Hiljuti vĂ€lja antud tuumas 7.0.7, 6.18.30 ja 6.12.88 haavatavus ei ole kĂ”rvaldatud. Artikli kirjutamise ajal saab kasutada ainult plaastrit. Arutatakse vĂ”imalikke vĂ”imalusi haavatavuse blokeerimiseks, nagu sysctl kernel.yama.ptrace_scope=3 seadmine vĂ”i SUID root lipu eemaldamine sĂŒsteemi tĂ€idetavatelt failidelt (vĂ€hemalt ssh-keysign ja chage utiliidid, mida kasutatakse ekspluates).
TĂ€ienduseks: Haavatavused on saanud CVE-2026-46333 identifitseerimise. On koostatud Linuxi kerneli uuendused versioonides 7.0.8, 6.18.31, 6.12.89, 6.6.139, 6.1.173, 5.15.207 ja 5.10.256, mis parandavad haavatavusi. Haavatavuste parandamise olekut distributsioonides saab hinnata nendele lehtedele: Debian, Ubuntu, SUSE/openSUSE, RHEL, Gentoo, Arch, Fedora.
Allikas: opennet.ru
