Avalikustatud LPE-haavatavus CIFSwitch Linux CIFS/cifs-utils-s.

Turvaspetsialist Asim Manizada paljastas haavatavuse CIFSwitch — lokaalne Ă”iguste tĂ”stmine Linuxi tuuma ja kasutaja paketiga cifs-utils. Probleem puudutab teed töötluses CIFS/SMB Kerberos/SPNEGO upcall, nimelt mehhanismi, mille kaudu Linuxi tuuma CIFS-klient kĂŒsib kasutaja abivahendilt Kerberos autentimise andmete saamiseks SMB ressursside mountimise ajal. Kirjeldus on avaldatud pĂ€rast linux-distros embargo lĂ”ppemist; CVE identifikaator ei olnud avaldamise ajal veel mÀÀratud.

Haavatavuse olemus on selles, et mitteprivilegeeritud kasutaja sai kutsuda request_key("cifs.spnego", 
) ja edastada vale vĂ”tme kirjelduse. TĂŒĂŒpilises stsenaariumis peaks sellise rea koostama CIFS-i tuumaklient ise: see sisaldab teavet serveri, UID, autentimise UID, PID, upcall’i eesmĂ€rgi ja muude parameetrite kohta. Kuid tuum ei kontrollinud, kas kirjeldus pĂ€rineb tĂ”esti CIFS alamsĂŒsteemist, ning cifs.upcall, mis kĂ€ivitati root’ist standardse request-key reegli kaudu, usaldas neid vĂ€ljasid kui tuum poolt loodud andmeid.

Haavatavus ei ole universaalne «august» igas Linuxis vaikimisi. Selleks, et see saaks eksisteerida, peavad tĂ€ituma mitmed tingimused: haavatava tuuma olemasolu, installitud cifs-utils koos cifs.spnego reegliga, alandamatute kasutajate vĂ”imalus luua user/mount namespaces ning SELinuxi, AppArmori vĂ”i muu LSM poliitika blokeerimise puudumine. OSS-security teates on eraldi mĂ€rgitud, et haavatavates sĂŒsteemides avab see tee alandatud kohalike kasutajate jaoks koodi tĂ€itmiseks rootina.


Tehniliselt ahel ehitatakse selle ĂŒmber,, et cifs.upcall saab minna nimede ruumidesse, mis on esitatud valekirjelduses, ja teha NSS-pĂ€ringu enne privileegide lĂ”plikku tĂŒhistamist. Selle tulemusena saab rĂŒndaja kontrollitav keskkond mĂ”jutada NSS-mooduli laadimist root-protsessi poolt. Avalikes kirjeldustes rĂ”hutatakse, et see on tĂ”epoolest loogiline viga tuuma ja kasutaja ruumi piiril, mitte klassikaline mĂ€lu riknemise haavatavus.

Ytu tuum on vĂ€ike: cifs.spnego vĂ”tmete tĂŒĂŒpidele on lisatud kontroll, mis lĂŒkkab tagasi kirjeldused, mis on loodud mitte CIFS-i kliendi enda privaatsete spnego_cred'idena. See lĂ€henemine lukustab rĂŒnnakute klassi ilma vajalike sĂŒnkroonsete muudatusteta cifs-utils'is, kuigi autor mĂ€rgib, et tĂ€iendav kasutajaruumi tugevdamine on siiski soovitatav.

AlmaLinux teatas, et pĂ”hiloogika on olemas kĂ”igis toetatud AlmaLinux'i versioonides ning AlmaLinux 8, 9, 10 ja Kitten 10 loetakse mĂ”jutatuks, kui cifs-utils on installitud. Parandatud kernlid on ette valmistatud testimurepositooriumides: AlmaLinux 9 puhul on mĂ€rgitud pakett kernel-5.14.0-687.5.4.el9_8 vĂ”i uuem, AlmaLinux 10 puhul – kernel-6.12.0-211.7.4.el10_2 vĂ”i uuem.

Ajutiste meetmetena enne parandatud kernel'i installimist soovitatakse eemaldada cifs-utils, kui SMB/CIFS-kliendi sĂŒsteemis ei kasutata, keelata cifs'i moduli laadimine, override 'ida cifs.spnego reeglit request-key'is vĂ”i keelata mitteprivilegeeritud kasutaja nimetamised. Need ĂŒmbersuunamismeetmed vĂ”ivad rikkuda Kerberos autentimise CIFS-montaaĆŸide jaoks, seega tuleks neid rakendada ettevaatlikult serverites, kus tegelikult kasutatakse Kerberos-iga autentitud SMB-jaotusi.

CIFSwitch on huvitav ka tuvastamisest rÀÀkides: autor kirjeldab seda kui tulemust mitmeastmeliste ahelate otsimisest, kasutades LLM-i ja graafipĂ”hist esitamist turbeobjektide vahel. Kuid praktiline soovitus administraatoritele on pigem maandatud: kontrollida cifs-utils'i olemasolu, kasutaja nimede olekut ja tuuma uuendusi, eriti sĂŒsteemides, kus on kohalikke kasutajaid vĂ”i konteinerite stsenaariume laiendatud nimede vĂ”imalustega.

Allikas: linux.org.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster