Avaldati detailid ja ekploit CIFSwitch haavatavuse (CVE pole veel mÀÀratud) kohta CIFSi tuuma moodulis ja cifs-utils tööriistades, mis lubab privileegideta kasutajal saada root Ă”igusi sĂŒsteemis. Parandus on saadaval ainult patchina, mis avaldati 16. mail ja 19. mail aktsepteeriti Linuxi tuuma pĂ”hivĂ”rku (parandavad tuumavĂ€ljaanded pole veel saadaval).
Haavatavus mĂ”jutab koodi, mis toetab cifs.spnego mehhanismi, et teha autentimist SPNEGO (Simple and Protected GSSAPI Negotiation) protokolliga SMB-serveritesse ĂŒhendamisel. cifs.spnego kasutamisel Kerberose/SPNEGO vĂ”tmete mÀÀratlemiseks kutsub tuum esile cifs.upcall töötlija, mis on ette nĂ€htud cifs-utils paketis ja mis kĂ€ivitatakse kasutaja ruumis root Ă”igustes.
Privileegideta kasutaja vÔib algatada töötlija kutse, saatmisega pÀring, mis nÔuab vÔtme "cifs.spnego" saamist vale kirjeldamisega "CIFS SPNEGO". cifs.upcall töötlijas ei teostata tÀiendavaid kontrollimisi tuuma kaudu edastatud parameetrite kehtivuse osas, sealhulgas vÔetakse usaldatavateks vÀÀrtusteks vÀljade pid, uid, creduid ja
upcall_target. PĂ€rast aktiveerimist lĂŒlitub cifs.upcall töötlija kasutaja protsessi nimedesse, kust pĂ€ring saadeti, ja teeb privileegide tĂŒhistamise enne, kui otsib NSS (Name Service Switch) sĂŒsteemibaasist.
RĂŒndaja vĂ”ib oma protsessi kĂ€ivitada eraldi montaaĆŸide nimedes, mis viib NSS-i pĂ€ringu tegemiseni tema kontekstis. Haavatavuse ekspluateerimiseks piisab, kui rĂŒndaja loodud keskkonda paigutada oma konfiguratsioonifail /etc/nsswitch.conf ja komplekt vale raamatukogusid libnss_*.so.2. NSS-i pĂ€ringu teostamine cifs.upcall töötlija poolt toob kaasa rĂŒndaja raamatukogude laadimise root Ă”igustes.
Haavatavuse ekspluateerimiseks peab sĂŒsteemis olema lubatud kasutaja identifikaatorite (user namespace) vĂ”i montaaĆŸide (mount namespace) loomine, samuti peab sĂŒsteemis olema installitud cifs-utils pakett. Jaotused, kus haavatavuse ekspluateerimine on vaikeseades vĂ”imalik:
- Linux Mint Cinnamon 21.3/22.3
- CentOS Stream 9 GNOME
- Rocky Linux 9 Workstation
- Kali Linux
- AlmaLinux 9.7 Workstation
- SUSE 15 SP7/SAP 15 SP7/SAP 16
Jaotused, mille jaoks on exploiti töötamiseks vajalik cifs-utils paketi installimine:
- Ubuntu 18.04/20.04/22.04 Desktop/Server
- Pop!_OS 22.04 Intel/24.04 Generic
- Ubuntu 24.04 Desktop minimaalselt/tÀis ja Server
- Debian 11/12/13 netinst standard ja GNOME/KDE/standard/XFCE
- CentOS Stream 9 Cinnamon/KDE/MATE/XFCE
- Rocky Linux 9 KDE/Workstation-Lite
- openSUSE Leap 15.6 GNOME/KDE
- openSUSE Tumbleweed GNOME/KDE
- Rocky Linux 8 GenericCloud
- Oracle Linux 8/9 KVM
- Amazon Linux 2023 KVM
Jaotused, kus vaikeseadetes on kohaldatud seadeid, mis blokeerivad haavatavuse Àrakasutamise lÀbi SELinuxi vÔi Apparmori, isegi cifs-utils paketi olemasolu korral:
- Ubuntu 26.04 Desktop/Server
- Fedora 40/41/42/43/44 Workstation/Server
- CentOS Stream 10 GNOME/KDE
- Rocky Linux 10 Workstation
- AlmaLinux 10.1 Workstation
- Oracle Linux 10 KVM
- openSUSE Tumbleweed GNOME/KDE
- openSUSE Leap 16.0 OEM GNOME/KDE/Minimal-VM
- SUSE Linux 16
Kaitse mitteaktiveerimise vÔimalusena saab blokeerida cifs tuuma mooduli automaatse laadimise:
sh -c «printf âinstall cifs /bin/false\nâ > /etc/modprobe.d/cifs.conf; rmmod cifs 2>/dev/null; true»
Samuti saab keelata user namespaceâi kasutamise («sysctl -w kernel.unprivileged_userns_clone=0») ning kustutada vĂ”i ĂŒle mÀÀrata cifs-utils seadetes reegli cifs.spnego:
cat >/etc/request-key.d/cifs.spnego.conf <âEOFâ
create cifs.spnego * * /usr/sbin/keyctl negate %k 30 %S
EOF
Samas on 28. mail avaldatud 137 raportit Linuxi tuuma haavatavuste kohta, ja 27. mail â 277 raportit.
Allikas: opennet.ru
