Netfilteris, Linuxi tuumaalises alamsĂŒsteemis, mis on mĂ”eldud vĂ”rgupakkide filtreerimiseks ja modifitseerimiseks, on avastatud haavatavus (CVE-2022-25636), mis vĂ”imaldab tĂ€ita koodi tuuma tasemel. Teadaolevalt on olemas eksploidi nĂ€idis, mis vĂ”imaldab kohalikel kasutajatel tĂ”sta oma Ă”igusi Ubuntu 21.10-s, kui KASLR kaitsemehhanism on vĂ€lja lĂŒlitatud. Probleem ilmneb alates tuuma versioonist 5.4. Parandus on hetkel saadaval patĆĄina (korrektuursed tuuma vĂ€ljaanded pole veel koostatud). Pakettide vĂ€rskenduste avaldamist jaotustes saab jĂ€lgida jĂ€rgmistele lehtedele: Debian, SUSE, Ubuntu, RHEL, Fedora, Gentoo, Arch Linux.
Haavatavus tuleneb veast massiivi flow->rule->action.entries suuruse arvutamisel funktsioonis nft_fwd_dup_netdev_offload (mÀÀratletud failis net/netfilter/nf_dup_netdev.c), mis vĂ”ib viia rĂŒndajate kontrollitavate andmete kirjutamiseni mĂ€lu piirkonda vĂ€ljaspool eraldatud puhvrit. Viga avaldub reeglite "dup" ja "fwd" seadistamisel ahelates, kus rakendatakse pakettide töötlemise riistvaralist kiirendust (offload). Kuna ĂŒletĂ€itumine tekib enne paketifiltri reegli loomist ja offload'i toe kontrollimist, on haavatavus rakendatav ka vĂ”rguseadmetele, mis ei toeta riistvaralist kiirendust, nĂ€iteks loopback-liidesele.
Tungib, et probleem on piisavalt lihtne Ă€rakasutada, kuna puhverist vĂ€ljuvad vÀÀrtused vĂ”ivad kirjutada ĂŒle net_device struktuuri nĂ€itaja ning ĂŒle kirjutatud vÀÀrtuste andmed naasevad kasutajari, mis vĂ”imaldab teada vajalikud aadressid mĂ€lus rĂŒnnaku teostamiseks. Haavatavuse Ă€rakasutamiseks tuleb luua teatud reeglid nftables, mis on vĂ”imalik ainult siin CAP_NET_ADMIN privileegide olemasolu korral, mida vĂ”ivad saada mittepriviligeeritud kasutajad eraldi vĂ”rgu nimede ruumis (network namespaces). Haavatavust saab kasutada ka konteinerite isolatsiooni rĂŒnnakute teostamiseks.
Allikas: opennet.ru
