Nel plugin NetworkManager-libreswan, che aggiunge a NetworkManager la funzionalità per connettersi a VPN compatibili con server basati su Libreswan e Cisco IPsec, è stata identificata una vulnerabilità (CVE-2024-9050) che può essere sfruttata da un utente locale per elevare i propri privilegi. La vulnerabilità è stata risolta nell'aggiornamento NetworkManager-libreswan 1.2.24. Gli aggiornamenti per le distribuzioni possono essere seguiti nelle seguenti pagine: Debian, Ubuntu, RHEL, SUSE/openSUSE, Fedora.
Il problema è causato da un controllo errato della configurazione VPN, definita da un utente locale non privilegiato e inviata direttamente a Libreswan durante il tentativo di attivazione della connessione. In particolare, nel plugin non veniva eseguito alcun controllo sull'uso di caratteri di escape, come il ritorno a capo "\n", che potevano essere utilizzati per separare diverse impostazioni specificate in una sola riga.
Pertanto, l'attaccante potrebbe specificare come uno dei parametri consentiti il parametro "leftupdown", vietato per gli utenti non privilegiati e che imposta uno script eseguito con i diritti di root durante il processo di installazione della connessione. Ad esempio, per lanciare il programma /bin/true al parametro consentito "hostaddrfamily" possono essere agganciate le seguenti impostazioni: hostaddrfamily=ipv4\n leftupdown=/bin/true\n ikev2=never\n leftxauthclient=yes\n leftusername=username\n phase2alg=aes256-sha1\n authby=secret\n left=faultroute\n leftmodecfgclient=yes\n right=172.31.79.2\nconn ign
Un'altra vulnerabilità è stata identificata nel processo in background guix-daemon, utilizzato nelle distribuzioni basate sul gestore pacchetti GNU Guix. La vulnerabilità rappresenta un rischio per i sistemi multiutente e consente a un utente locale di ottenere privilegi da qualsiasi utente che esegue la costruzione di pacchetti (build user) e di apportare modifiche ai risultati della costruzione. Il problema è che un attaccante può avviare una costruzione derivata e, se il processo di costruzione viene interrotto, i file con suid già creati rimarranno accessibili ad altri utenti del sistema. Successivamente, l'attaccante può utilizzare il file suid creato per interrompere il processo di costruzione, aprire qualsiasi file tramite /proc/$PID/fd con i diritti dell'utente che esegue la costruzione e sovrascrivere i file con i risultati della costruzione).
Fonte: opennet.ru
