Attacco ai sistemi di compilazione online attraverso la manipolazione dei file di intestazione.

Hanno Böck, autore del progetto fuzzing-project.org, ha fatto notare sulle vulnerabilità delle interfacce di compilazione interattive che consentono l'elaborazione di codice esterno in linguaggio C. Specificando un percorso arbitrario nella direttiva «#include», l'errore di compilazione include il contenuto di un file che non è stato possibile compilare.

Ad esempio, utilizzando uno dei servizi online, inserendo nel codice «#include », si è riusciti a ottenere l'hash della password dell'utente root dal file /etc/shadow, il che dimostra anche che il servizio web viene eseguito con i diritti di root e lancia comandi di compilazione sotto l'utente root (non si esclude che durante la compilazione sia stato utilizzato un contenitore isolato, ma l'esecuzione con diritti di root nel contenitore è comunque un problema). Il servizio problematico, nel quale è stato possibile riprodurre il problema, non è ancora stato reso pubblico. Tentativi di aprire file nel pseudo FS /proc non hanno avuto successo poiché GCC li percepisce come file vuoti, ma l'apertura di file da /sys funziona.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster