Kohalik haavatavus nftables, mis vÔimaldab tÔsta privileege

Netfilteris, Linuxi kernelis, mis kasutatakse vĂ”rgupakettide filtreerimiseks ja muutmiseks, on avastatud haavatavus (CVE ei ole mÀÀratud), mis vĂ”imaldab kohalikul kasutajal kĂ€ivitada tuumakoodi ja tĂ”sta enda privileege sĂŒsteemis. Uurijad demonstreerisid eksploitatsiooni, mis vĂ”imaldas kohalikel kasutajatel saada root Ă”igused Ubuntu 22.04 peal versiooniga 5.15.0-39-generic. Algul oli kavas avaldada teave haavatavuse kohta 15. augustil, kuid pĂ€rast eksploit prototĂŒĂŒbi koopia jagamist avalikus postilistis, tĂŒhistati teabe avaldamise embargo.

Probleem ilmneb alates kernel versioonist 5.8 ja on pĂ”hjustatud puhversettide ĂŒlevoolust nf_tables moodulis, mis tekib piisavate kontrollide puudumise tĂ”ttu nft_set_elem_init funktsioonis. Viga sai sisseviidud muudatusega, mis laiendas elementide salvestusala 128 baitini.

RĂŒnnaku lĂ€biviimiseks on vajalik juurdepÀÀs nftables’ile, mille saab kĂ€tte eraldi vĂ”rguruumis (network namespaces) kui on Ă”igused CLONE_NEWUSER, CLONE_NEWNS vĂ”i CLONE_NEWNET (nĂ€iteks kui on vĂ”imalik kĂ€ivitada isoleeritud konteiner). Parandust ei ole praegu saadaval. Haavatavuse ekspluateerimise blokimiseks tavalistes sĂŒsteemides tuleks veenduda, et ebajuurdepÀÀsetavate kasutajate namespace'ide loomine on keelatud ("sudo sysctl -w kernel.unprivileged_userns_clone=0").

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster