Une vulnérabilité a été identifiée dans le sous-système Netfilter (CVE-2023-6817), permettant potentiellement à un utilisateur local d'élever ses privilèges dans le système. Ce problème est causé par un accès à la mémoire après sa libération (use-after-free) dans le module nf_tables, qui gère le filtrage des paquets nftables. La vulnérabilité se manifeste à partir de la version 5.6 du noyau Linux. Un correctif pour cette vulnérabilité a été proposé dans la version test du noyau Linux 6.7-rc5 et a été intégré dans les branches stables actuelles 5.10.204, 5.15.143, 6.1.68 et 6.6.7.
Le problème est causé par une erreur dans la fonction nft_pipapo_walk, qui ne vérifiait pas la présence de doublons lors de l'itération sur les éléments PIPAPO (Pile Packet Policies), conduisant à une double libération de mémoire. Pour mener l'attaque, un accès à nftables est nécessaire, ce qui peut être obtenu avec des droits CAP_NET_ADMIN dans n'importe quel espace de noms d'identificateurs d'utilisateurs (user namespace) ou espace de noms réseau (network namespace), qui peuvent être fournis, par exemple, dans des conteneurs isolés. Un prototype d'exploit a été publié pour tester ses systèmes.
Source : opennet.ru
