Vulnérabilités dans les paquets Kea DHCP et cyrus-imapd permettant d'éléver les privilèges dans le système

Des vulnérabilités ont été identifiées dans diverses configurations du serveur DHCP Kea, développé par le consortium ISC en remplacement du classique ISC DHCP, permettant dans certaines situations à un utilisateur local d'exécuter du code avec des privilèges root ou d'écraser n'importe quel fichier dans le système :

  • CVE-2025-32801 — permet à un utilisateur local d'obtenir des privilèges root dans les systèmes où Kea s'exécute sous l'utilisateur root, ou de prendre le contrôle total du serveur Kea dans les systèmes exécutant Kea sous un utilisateur avec des privilèges réduits. L'attaque se fait par le biais de l'API REST fournie par le service kea-ctrl-agent, qui par défaut accepte les demandes via localhost:8000. Dans la plupart des configurations, l'API REST est accessible à tous les utilisateurs locaux du système sans authentification.

    L'exploitation s'effectue en envoyant la commande set-config, qui permet de gérer les paramètres de tous les services Kea. Parmi d'autres, la commande peut être utilisée pour modifier le paramètre « hooks-libraries », influençant le chargement des bibliothèques de traitement supplémentaires. L'attaquant peut parvenir à exécuter son code dans le contexte des services Kea en substituant sa bibliothèque, dont la fonction avec l'attribut « constructor » sera appelée lors de l'ouverture de la bibliothèque par la fonction dlopen(). curl -X POST -H "Content-Type: application/json" \ -d '{ "command": "config-set", "arguments": { "Control-agent": {"hooks-libraries": [{"library": "/home/someuser/libexploit.so"}] }}}' \ localhost:8000

  • CVE-2025-32802 — cette vulnérabilité permet d'utiliser la commande config-write dans l'API REST pour écraser n'importe quel fichier dans le système, dans la mesure où les droits de l'utilisateur sous lequel s'exécute Kea le permettent. L'attaquant peut contrôler le contenu écrit, mais les données sont écrites au format JSON et doivent inclure des configurations correctes de Kea. Cependant, il n'est pas exclu que cela puisse suffire à exécuter des commandes avec des privilèges root via la manipulation de fichiers dans le répertoire /etc/profile.d. curl -X POST -H "Content-Type: application/json" \ -d '{ "command": "config-write", "arguments": { "filename": "/etc/evil.conf" } }' \ localhost:8000

    Il est mentionné séparément plusieurs scénarios d'utilisation de la commande config-write pour modifier les paramètres de Kea. Par exemple, il est possible de rediriger les fichiers journaux vers un emplacement arbitraire du système de fichiers, d'organiser le spoofing des sockets UNIX des services ou de bloquer le fonctionnement de Kea.

  • CVE-2025-32803 - les journaux (/var/log/kea*.log), ainsi que les fichiers /var/lib/kea/*.cvs, contenant des informations sur les liaisons adresses IP (bail DHCP) et les données associées, sont accessibles en lecture à tous.

L'exécution de Kea avec des droits root est pratiquée dans les distributions Arch Linux, Gentoo, openSUSE Tumbleweed (jusqu'au 23 mai), FreeBSD, NetBSD (pkgsrc) et OpenBSD. Dans Debian, Ubuntu et Fedora, le service était exécuté sous un utilisateur non privilégié distinct. Dans Gentoo, le paquet Kea n'est disponible que dans le dépôt unstable pour l'architecture amd64. Dans Ubuntu, contrairement aux autres systèmes, le service kea-ctrl-agent ne se lançait que si un accès au REST API par mot de passe était spécifié dans les réglages. On peut suivre la publication des mises à jour des paquets dans les distributions sur les pages : Debian, Ubuntu, RHEL, openSUSE, Fedora, Gentoo, ALT Linux, Arch, FreeBSD, OpenBSD et NetBSD.

On peut également noter la vulnérabilité (CVE-2025-23394), qui se manifeste dans le paquet du serveur IMAP Cyrus, fourni par le projet openSUSE dans les dépôts Tumbleweed et Factory. Cette vulnérabilité permet à un utilisateur local d'élever ses privilèges de l'utilisateur cyrus à root. La vulnérabilité a été assignée un niveau de dangerosité critique (9.8 sur 10), mais celui-ci est injustifié, car une attaque nécessite des droits cyrus, que l'on peut obtenir en exploitant une autre vulnérabilité dans cyrus-imapd.

Le problème est causé par une erreur lors de la gestion des liens symboliques dans le script daily-backup.sh, spécifique aux distributions SUSE/openSUSE. L'essence de la vulnérabilité est que le script daily-backup.sh s'exécute avec des droits root, mais écrit dans le répertoire /var/lib/imap, où un utilisateur non privilégié cyrus peut créer des fichiers. L'attaque consiste à créer un lien symbolique pointant vers un fichier système (par exemple, un lien symbolique /var/lib/imap/mailboxes.txt pointant vers /etc/shadow). La vulnérabilité a été corrigée dans la version du paquet cyrus-imapd 3.8.4-2.1.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster