Avastatud haavatavus Netfilter sĂŒsteemis (CVE-2023-6817), mis teoreetiliselt vĂ”ib vĂ”imaldada kohalikel kasutajatel oma privileegide tĂ”stmist sĂŒsteemis. Probleemi juur peitub vabastatud mĂ€lu (use-after-free) kasutamises nf_tables moodulis, mis vastutab nftablesi pakettfiltri funktsionaalsuse eest.
Haavatavus on aktuaalne Linuxi kerneli versioonist 5.6. Parandus pakutud on testversioonis Linuxi kerneli 6.7-rc5 ja on lisatud aktiivsetesse stabiilsetesse harudesse 5.10.204, 5.15.143, 6.1.68 ja 6.6.7.
Probleem tuleneb veast nft_pipapo_walk funktsioonis, mis ei kontrolli elementide PIPAPO (Pile Packet Policies) esitamiseks duplikaate. See toob kaasa mĂ€lu kahekordse vabastamise. Edukaks rĂŒnnakuks on vajalik juurdepÀÀs nftablesile, mille saab omandada CAP_NET_ADMIN Ă”igustega igas kasutajanime (user namespace) vĂ”i vĂ”rgu (network namespace) ruumis. Need Ă”igused vĂ”ivad olla antud nĂ€iteks isoleeritud konteinerites. Kontrollimiseks oma sĂŒsteeme avaldati eksplooitprototĂŒĂŒp.
Allikas: linux.org.ru
