AppArmoris leitud haavatavused, mis vĂ”imaldavad saada root-Ă”igus sĂŒsteemis

Qualys tuvastas 9 haavatavust AppArmori volituste haldamise sĂŒsteemis, millest kĂ”ige ohtlikumad vĂ”imaldavad kohalikel ilma Ă”igusteta kasutajatel saada root Ă”igusi sĂŒsteemis, vĂ€ljuda isoleeritud konteineritest ja ĂŒletada AppArmor'i kaudu kehtestatud piiranguid. Haavatavuste koodnimi on CrackArmor. CVE-id on veel mÀÀramata. Edukaid Ă”iguste tĂ”stmise nĂ€iteid on demonstreeritud Ubuntu 24.04 ja Debian 13-s.

Probleemid on kohal LSM-moodulis AppArmor alates Linuxi tuumast 4.11, mis ilmus 2017. aastal, ja need avalduvad distributsioonides, mis kasutavad AppArmor'it, nagu Ubuntu, Debian, openSUSE ja SUSE (alates openSUSE/SUSE 16 on vaikimisi aktiveeritud SELinux, kuid AppArmor on jÀetud valikuks). Rikkumiste parandused on edastatud Linuxi tuuma arendajatele ja lÀhiajal pakutakse neid kasutajatele uuenduste osana versioonides 6.18.18, 6.19.8, 6.12.77, 6.6.130, 6.1.167, 5.15.203 ja 5.10.253. Parandus on juba kaasatud tÀnastes Ubuntu tuuma pakettide uuendustes. Samuti on Ubuntu'is vÀlja antud uuendused pakettidele sudo, sudo-ldap ja util-linux (mille koostises on utiliit su), kus on kÔrvaldatud puudujÀÀgid, mis vÔimaldasid kasutada AppArmori haavatavust. Debianis on uuendus töös.

Probleemid on pĂ”hjustatud AppArmoris esinevast fundamentaalsest haavatavusest, mida nimetatakse „segadusse ajatud volituste“ („confused-deputy“), mis vĂ”imaldab volitusteta kasutajatel laadida, asendada ja kustutada oma mÀÀratlemata AppArmori profiile. Seda haavatavust saab otse kasutada programmide ja teenuste kaitse vĂ€ljalĂŒlitamiseks kohalikest ja kaugpealetungi vastu (nĂ€iteks /sys/kernel/security/apparmor/.load, .replace ja .remove failide kirjutamine, et eemaldada piiranguid cupsd ja rsyslogd-s), teenuse katkestamise algatamiseks (keelatud profiilide rakendamine) ja nimede ruumide piirangute ĂŒletamiseks (nt uue AppArmori profiili „userns“ laadimine, mis on mĂ”eldud /usr/bin/time jaoks, mis vĂ”imaldab luua piiramatu user namespace).

AppArmori profiilide vahetamise vĂ”imalus vĂ”imaldab samuti saavutada root-kasutaja Ă”igusi, sidudes privileege omavaid utiliite, nagu su ja sudo, uute profiilidega, mis piiravad juurdepÀÀsu teatud sĂŒsteemi kutsungitele. EelkĂ”ige saab root Ă”igusi, blokeerides setuid (CAP_SETUID) toimingu sudo utiliidil koos keskkonnamuutuja MAIL_CONFIG manipuleerimisega, et vahetada kausta, kus asuvad postituste seadistused. serverilt Postfix.

Meetodi essents seisneb selles, et probleemide korral saadab utiliit sudo administraatorile kirja, kĂ€ivitades /usr/sbin/sendmail. Blokeerides privileegide tĂŒhistamise, on vĂ”imalik selle protsessi kĂ€ivitamine root Ă”igustega, ja seadistades enne sudo kĂ€ivitamist keskkonnamuutuja MAIL_CONFIG, saab edastada sendmail utiliidile teised seadistused, sealhulgas mÀÀrata oma töötleja postdrop, mis kĂ€ivitatakse kirjade saatmisel. $ mkdir /tmp/postfix $ cat > /tmp/postfix/main.cf < /tmp/postfix/postdrop <> /tmp/postfix/pwned EOF $ chmod -R 0755 /tmp/postfix $ apparmor_parser -K -o sudo.pf < /sys/kernel/security/apparmor/.replace Parool: $ env -i MAIL_CONFIG=/tmp/postfix /usr/bin/sudo whatever sudo: PERM_SUDOERS: setresuid(-1, 1, -1): Operatsioon ei ole lubatud sudo: ei suuda avada /etc/sudoers: Operatsioon ei ole lubatud sudo: setresuid() [0, 0, 0] -> [1001, -1, -1]: Operatsioon ei ole lubatud sudo: audit-plugin sudoers_audit initsialiseerimise viga $ cat /tmp/postfix/pwned uid=0(root) gid=1001(jane) groups=1001(jane),100(users)

Muude privileegide tĂ”stmise viisid hĂ”lmavad AppArmori kodeerimise haavatavusi, mis töötavad Linuxi tuumatasemel. On nĂ€idatud, kuidas saavutada root Ă”igused haavatavuste kaudu, mis on pĂ”hjustatud free() funktsiooni topeltkĂ€ivitamisest ja juba vabastatud mĂ€lupiirkonna (use-after-free) aadressimisest AppArmori profiilide laadimise ja vahetamise koodis. NĂ€iteks salvestab AppArmor profiili struktuuri aa_loaddata, mille mĂ€lu eraldatakse slab-cache'ist kmalloc-192, ja kuna olemas on vĂ”istlusolukord, ei ole vĂ€listatud, et mĂ€lule, mis oli struktuuri poolt hĂ”ivatud, pÀÀstakse juurde pĂ€rast selle vabastamist. Seda probleemi saab kasutada vabastatud mĂ€lu kontrollimiseks ja vabastatud mĂ€lulehe uuesti jaotamiseks, et kaardistada faili /etc/passwd sisu ja kirjutada ĂŒle root parooli rida.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster