In , implementazione del protocollo NTP, utilizzato per la sincronizzazione dell'ora esatta in diverse distribuzioni Linux, vulnerabilità (), che consente di sovrascrivere qualsiasi file nel sistema, con accesso a un utente non privilegiato locale chrony. La vulnerabilità può essere sfruttata solo attraverso l'utente chrony, il che ne riduce il rischio. Tuttavia, il problema compromette il livello di isolamento in chrony e può essere utilizzato nel caso venga scoperta un'altra vulnerabilità nel codice eseguito dopo il ripristino dei privilegi.
La vulnerabilità è causata dalla creazione non sicura del file pid, che veniva creato in una fase in cui chrony non aveva ancora ripristinato i privilegi ed era eseguito con i diritti di root. Inoltre, la directory /run/chrony, in cui viene scritto il file pid, veniva creata con i diritti 0750 attraverso systemd-tmpfiles o all'avvio di chronyd legato all'utente e al gruppo 'chrony'. Pertanto, con accesso all'utente chrony, è possibile sostituire il file pid /run/chrony/chronyd.pid con un link simbolico. Il link simbolico può puntare a qualsiasi file di sistema che verrà sovrascritto al momento dell'avvio di chronyd.
root# systemctl stop chronyd.service
root# sudo -u chrony /bin/bash
chrony$ cd /run/chrony
chrony$ ln -s /etc/shadow chronyd.pid
chrony$ exit
root# /usr/sbin/chronyd -n
^C
# вместо содержимого /etc/shadow будет сохранён идентификатор процесса chronyd
root# cat /etc/shadow
15287
Vulnerabilità in rilascio . Gli aggiornamenti dei pacchetti per la vulnerabilità sono disponibili per . In fase di preparazione un aggiornamento per , e .
SUSE e openSUSE riguardo alla problematica , poiché il collegamento simbolico per chrony viene creato direttamente nella directory /run, senza l'utilizzo di sottodirectory aggiuntive.
Fonte: opennet.ru
