Netfilteris, Linuxi tuumaalises alamsüsteemis, mis on mõeldud võrgupakkide filtreerimiseks ja modifitseerimiseks, on avastatud haavatavus (CVE-2022-25636), mis võimaldab täita koodi tuuma tasemel. Teadaolevalt on olemas eksploidi näidis, mis võimaldab kohalikel kasutajatel tõsta oma õigusi Ubuntu 21.10-s, kui KASLR kaitsemehhanism on välja lülitatud. Probleem ilmneb alates tuuma versioonist 5.4. Parandus on hetkel saadaval patšina (korrektuursed tuuma väljaanded pole veel koostatud). Pakettide värskenduste avaldamist jaotustes saab jälgida järgmistele lehtedele: Debian, SUSE, Ubuntu, RHEL, Fedora, Gentoo, Arch Linux.
Haavatavus tuleneb veast massiivi flow->rule->action.entries suuruse arvutamisel funktsioonis nft_fwd_dup_netdev_offload (määratletud failis net/netfilter/nf_dup_netdev.c), mis võib viia ründajate kontrollitavate andmete kirjutamiseni mälu piirkonda väljaspool eraldatud puhvrit. Viga avaldub reeglite "dup" ja "fwd" seadistamisel ahelates, kus rakendatakse pakettide töötlemise riistvaralist kiirendust (offload). Kuna ületäitumine tekib enne paketifiltri reegli loomist ja offload'i toe kontrollimist, on haavatavus rakendatav ka võrguseadmetele, mis ei toeta riistvaralist kiirendust, näiteks loopback-liidesele.
Tungib, et probleem on piisavalt lihtne ärakasutada, kuna puhverist väljuvad väärtused võivad kirjutada üle net_device struktuuri näitaja ning üle kirjutatud väärtuste andmed naasevad kasutajari, mis võimaldab teada vajalikud aadressid mälus rünnaku teostamiseks. Haavatavuse ärakasutamiseks tuleb luua teatud reeglid nftables, mis on võimalik ainult siin CAP_NET_ADMIN privileegide olemasolu korral, mida võivad saada mittepriviligeeritud kasutajad eraldi võrgu nimede ruumis (network namespaces). Haavatavust saab kasutada ka konteinerite isolatsiooni rünnakute teostamiseks.
Allikas: opennet.ru
