Vulnérabilité dans l'environnement utilisateur Enlightenment, permettant d'obtenir des droits root

Une vulnérabilité (CVE-2022-37706) a été identifiée dans l'environnement utilisateur Enlightenment, permettant à un utilisateur local non privilégié d'exécuter du code avec des droits root. La vulnérabilité n'est pas encore corrigée (0-day), mais un exploit testé sur Ubuntu 22.04 est déjà disponible publiquement.

Le problème se trouve dans le fichier exécutable enlightenment_sys, livré avec le drapeau suid root et effectuant certaines commandes autorisées via un appel system(), telles que le montage d'un stockage avec l'outil mount. En raison d'un dysfonctionnement de la fonction qui forme la chaîne passée à l'appel system(), les guillemets des arguments de la commande lancée sont coupés, ce qui peut être utilisé pour exécuter son propre code. Par exemple, lors de l'exécution de mkdir -p /tmp/net mkdir -p '/tmp/;/tmp/exploit' echo '/bin/sh' > /tmp/exploit chmod a+x /tmp/exploit enlightenment_sys /bin/mount -o noexec,nosuid,utf8,nodev,iocharset=utf8,utf8=0,utf8=1,uid=$(id -u), '/dev/../tmp/;/tmp/exploit' /tmp///net

En raison de la suppression des guillemets doubles, au lieu de la commande spécifiée '/bin/mount ... '/dev/../tmp/;/tmp/exploit' /tmp///net', une chaîne sans guillemets doubles '/bin/mount ... /dev/../tmp/;/tmp/exploit /tmp///net' sera passée à la fonction system(), ce qui entraînera l'exécution séparée de la commande '/tmp/exploit /tmp///net' au lieu d'être interprétée comme faisant partie du chemin du périphérique. Les chaînes '/dev/../tmp/' et '/tmp///net' sont conçues pour contourner la vérification des arguments de la commande mount dans enlightenment_sys (le périphérique de montage doit commencer par /dev/ et pointer vers un fichier existant, et trois caractères '/' dans le point de montage sont spécifiés pour atteindre la longueur requise du chemin).

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster