GRO Frag — la septième vulnérabilité de type Copy Fail, permettant d'obtenir des droits root sous Linux

Un exploit pour la septième vulnérabilité (1, 2-3, 4, 5, 6) dans le noyau Linux a été rendu public, permettant à un utilisateur local non privilégié d'obtenir des droits root en réécrivant des données dans le cache des pages. L'identifiant CVE n'a pas encore été attribué, et à l'exception du code de l'exploit, aucune information sur le problème n'est disponible pour l'instant. Le correctif est uniquement disponible sous forme de patch, publié le 20 mai et intégré à la branche principale du noyau Linux le 21 mai (les versions corrigées du noyau ne sont pas encore disponibles).

La vulnérabilité est présente dans l'implémentation de la technologie GRO (Generic Receive Offload), utilisée pour accélérer le traitement des paquets segmentés. Elle est causée par une erreur dans l'implémentation du mécanisme zerocopy dans la fonction skb_gro_receive(), qui effectue une modification directe des données dans le cache des pages pour éviter une bufferisation inutile. Avec le drapeau SKBFL_MANAGED_FRAG_REFS activé, la référence aux pages de mémoire libérées était omise dans le champ shinfo->frags, après quoi ce champ était attaché à un autre skb sans modifier le compteur de références, entraînant un accès à la mémoire après sa libération (use-after-free). Le problème a pu être exploité pour réécrire des données dans le cache des pages, grâce à une manipulation du pointeur vers le buffer io_uring.

L'attaque est possible sur les systèmes avec le sous-système io_uring activé (io_uring_disabled=0). Pour que l'exploit fonctionne, un fichier exécutable avec le drapeau SUID-root doit être lisible dans le système. Le mécanisme d'exploitation consiste à amener l'attaquant à déposer une base d'utilisateurs dans le cache des pages, puis à insérer la chaîne « hax::0:0::/root:/bin/sh » dans le cache. Ensuite, la commande « su hax » est exécutée, qui obtient non pas la base d'utilisateurs originale depuis le stockage, mais une copie modifiée avec le login falsifié « hax », auquel des droits root et un mot de passe vide sont attribués. L'exploitation a été testée sur Ubuntu 24.04.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster