Rikkumine Firejailis, mis vĂ”imaldab saada root-juurdepÀÀsu sĂŒsteemis

Firejail'i rakenduses on avastatud haavatavus (CVE-2022-31214), mis vĂ”imaldab kohalikel kasutajatel saada root Ă”igusi pĂ”hissĂŒsteemis. Avalikus ruumis on saadaval töötav eksploit, mis on testitud uusimates versioonides openSUSE, Debian, Arch, Gentoo ja Fedora, kus on installitud firejail. Probleem on lahendatud firejail versioonis 0.9.70. Kaitseks vĂ”ib seadetesse (\/etc\/firejail\/firejail.config) seada parameetrid „join no” ja „force-nonewprivs yes”.

Firejail kasutab isolatsiooni saavutamiseks nimede ruume (namespaces), AppArmorit ja sĂŒsteemikutsungite filtreerimist (seccomp-bpf) Linuxis, kuid isoleeritud kĂ€ivitamise seadistamiseks on vajalikud kĂ”rgemad privileegid, mis saadakse lĂ€bi suid root'i flag'i vĂ”i sudo abil. Haavatavus on pĂ”hjustatud veast loogikas valiku „—join=” töötluses, mis on mĂ”eldud juba töötavasse isoleeritud keskkonda (sarnane kĂ€skLogin'ile liivakastikeskkonnas) ĂŒhendamiseks, mÀÀrates keskkonna töötava protsessi ID kaudu. Privilegiumide tagastamise eelnevas etapis mÀÀrab firejail mÀÀratud protsessi privileegid ja kohaldab need uuele protsessile, mis ĂŒhineb keskkonnaga valiku „—join” abil.

Enne ĂŒhendamist kontrollitakse, kas mÀÀratud protsess töötab firejail keskkonnas. See kontroll hindab faili /run/firejail/mnt/join olemasolu. Haavatavuse Ă€rakasutamiseks vĂ”ib rĂŒndaja simuleerida vale isoleerimata firejail keskkonda, kasutades mount nimede ruumi, ja seejĂ€rel ĂŒhendada end selle keskkonnaga valiku „—join” abil. Kui seadetes ei ole aktiveeritud uute protsesside osas tĂ€iendavate privileegide saamise keeld (prctl NO_NEW_PRIVS), ĂŒhendab firejail kasutaja vale keskkonda ja pĂŒĂŒab rakendada protsessi init (PID 1) kasutajate ruumide seadistusi.

KokkuvĂ”ttes jÀÀb "firejail —join" kaudu ĂŒhendatud protsess kasutaja identiteetide nimedega ruumis sama privileegidega, kuid teises rikkepunktide ruumis, mis on tĂ€iesti rĂŒndaja kontrolli all. Sealhulgas vĂ”ib rĂŒndaja kĂ€ivitada setuid-root programme loodud rikkepunktide ruumis, mis vĂ”imaldab nĂ€iteks muuta seadistusi /etc/sudoers vĂ”i PAM-i parameetreid oma failihierarhias ja saada vĂ”imaluse kĂ€ivitada kĂ€ske root Ă”igustega kasutades utiliite sudo vĂ”i su.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster