Vulnérabilité dans l'outil smb4k permettant d'obtenir des droits root dans le système.

Des vulnérabilités ont été détectées dans l'outil smb4k, utilisé dans KDE pour détecter et monter des partitions SMB, permettant d'obtenir un accès root au système. Les problèmes ont été corrigés dans la version Smb4K 4.0.5. Vous pouvez vérifier l'état de la nouvelle version du paquet ou de la préparation d'un correctif dans les distributions sur les pages suivantes : Debian, Ubuntu, Fedora, SUSE/openSUSE, Gentoo, Arch et FreeBSD.

Pour effectuer des actions privilégiées dans smb4k, des gestionnaires KAuth sont utilisés, lancés avec des droits root. Des vulnérabilités sont présentes dans le gestionnaire Smb4KMountHelper et sont causées par le fait que les fonctions de montage (CVE-2025-66003) et de démontage (CVE-2025-66002) du système de fichiers réseau ne filtrent pas correctement les options transmises aux commandes mount.cifs et unmount.cifs, permettant à un utilisateur non privilégié de transmettre n'importe quelle option à ces commandes via le paramètre mh_options.

Par exemple, en utilisant les options « filemode=04777,uid=0 », tous les fichiers dans la partition montée se verront attribuer le flag suid root. L'utilisateur peut lancer un serveur SMB et monter sa propre partition avec les exécutables nécessaires, qui, lorsque les options « filemode=04777,uid=0 » sont appliquées, seront exécutés avec les droits root.

Dans le gestionnaire Smb4KMountHelper, les répertoires cibles n'étaient également pas vérifiés correctement, ce qui permettait, par exemple, de monter sa partition SMB à la place du répertoire /bin et d'y insérer une version modifiée de /bin/bash. De plus, à travers le paramètre mh_krb5ticket, il était possible de changer le chemin du fichier d'identifiants Kerberos et d'obtenir le contenu de n'importe quel fichier, par exemple, /etc/shadow, dans stderr ou un journal public.

La vulnérabilité dans la fonction Smb4KMountHelper::unmount() peut être exploitée pour provoquer un déni de service en démontant des partitions système, en manipulant le contenu du paramètre mh_mountpoint. Il est intéressant de noter qu'il y avait une vérification du type de partition dans le code, qui ne passait que les partitions cifs, smbfs et smb3, mais dans le bloc if pour la sortie d'erreur, l'instruction « return » a été omise et l'exécution n'a pas été interrompue.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster