Vulnerabilità in telnetd che consente l'accesso con privilegi di root senza autenticazione

È stata identificata una vulnerabilità nel server telnetd del pacchetto GNU InetUtils, che consente di connettersi come qualsiasi utente, incluso root, senza verifica della password. Al momento non è stato assegnato alcun identificatore CVE. La vulnerabilità è presente a partire dalla versione InetUtils 1.9.3 (2015) ed è rimasta irrisolta nella versione attuale 2.7.0. Sono disponibili correzioni sotto forma di patch (1, 2).

Il problema è causato dal fatto che il processo telnetd chiama l'utility “/usr/bin/login” per verificare la password, passando come argomento il nome utente fornito dal cliente durante la connessione a server. L'utility “login” supporta l'opzione “-f”, che consente di accedere senza eseguire l'autenticazione (si presume che questa opzione venga utilizzata quando l'utente ha già superato il controllo). Pertanto, se si riesce a inserire l'opzione “-f” nel nome utente, è possibile connettersi senza verifica della password.

Con una connessione normale, non è possibile utilizzare un nome utente del tipo «-f root», ma telnet ha una modalità di connessione automatica, attivata dall'opzione «-a». In questa modalità, il nome utente non è preso dalla riga di comando, ma viene passato tramite la variabile d'ambiente USER. Quando si invoca l'utilità login, il valore di questa variabile d'ambiente viene sostituito senza ulteriori controlli e senza l'escape dei caratteri speciali. Pertanto, per connettersi come utente root, è sufficiente impostare il valore «-f root» nella variabile d'ambiente USER e connettersi al server telnet specificando l'opzione «-a»: $ USER=’-f root’ telnet -a nome_del_server

La modifica che ha portato alla vulnerabilità è stata aggiunta al codice telnetd nel marzo 2015 ed era correlata alla risoluzione di un problema che impediva di identificare il nome utente in modalità autologin senza autenticazione in Kerberos. Come soluzione è stato aggiunto il supporto per il passaggio del nome utente per la modalità autologin tramite variabile d'ambiente, ma si è dimenticati di aggiungere il controllo della validità del nome utente dalla variabile d'ambiente.

Fonte: opennet.ru

Acquista un hosting affidabile per siti con protezione DDoS, server VPS VDS 🔥 Acquista un hosting affidabile per siti con protezione DDoS, server VPS VDS | ProHoster