Kwetsbaarheden in de pakketbeheerders Nix, Lix en Guix

In de pakketbeheerders GNU Guix, Nix en Lix zijn kwetsbaarheden (Nix, Guix, Lix) vastgesteld die het mogelijk maken om code uit te voeren met de rechten van de gebruikers waaronder de bouwopdrachten worden uitgevoerd (bijvoorbeeld nixbld* in Nix/Lix). Dit kan worden gebruikt om eigen gegevens te schrijven naar de bouwomgeving en wijzigingen aan te brengen in het bouwproces. De problemen zijn aanwezig in de achtergrondprocessen guix-daemon en nix-daemon, die worden gebruikt om niet-geprivilegieerde gebruikers toegang te verlenen tot bouwoperaties.

De kwetsbaarheden zijn veroorzaakt doordat bij het uitvoeren van bepaalde bewerkingen voor toegang tot tijdelijke bouwcatalogi geen dirfd-descriptoren werden gebruikt, maar volledige bestandswegen. Dit maakte het mogelijk om de bouwcatalogus, geplaatst in de hiĆ«rarchie /tmp (bijvoorbeeld ā€˜/tmp/guix-build-PACKAGE-X.Y.drv-0’), te vervalsen. Onjuist gebruik van dirfd in de functie voor recursief verwijderen leidde tot een raceconditie, waardoor een aanvaller een symbolische link kon invoegen tussen het moment van aanmaken en het wijzigen van de eigenaar van de bouwcatalogus. Bij een succesvolle aanval wijzigde guix-daemon/nix-daemon in plaats van de gebruiker voor de bouwcatalogus de eigenaar van het bestand waar de symbolische link naar verwees.

De kwetsbaarheden zijn verholpen in de updates Lix 2.93, Nix 2.29 en Guix 1.4.0-38.0e79d5b. Om de kwetsbaarheden te exploiteren, moet een aanvaller in staat zijn om willekeurige bouwtaken uit te voeren. Voor een aanval met behulp van kwetsbaarheid CVE-2025-46415 is het voldoende om bestanden te kunnen aanmaken in de map /tmp op de bouwmachine, en voor kwetsbaarheid CVE-2025-46416 is het nodig om code te kunnen uitvoeren in de context van de hoofd user ID namespace (pid namespace) en netwerk namespace.

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers šŸ”„ Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster