Kw vulnerability in xterm, leidend tot code-executie bij het verwerken van bepaalde strings

In de terminalemulator xterm is een kwetsbaarheid ontdekt (CVE-2022-45063) die het mogelijk maakt om shell-opdrachten uit te voeren bij het verwerken van bepaalde escape-sequenties in de terminal. Voor een aanval is het in de eenvoudigste gevallen voldoende om de inhoud van een speciaal opgemaakt bestand op het scherm weer te geven, bijvoorbeeld met de cat-tool, of een regel uit het klembord in te voegen. printf "\e]50;i\$(touch /tmp/hack-like-its-1999)\a\e]50;?\a" > cve-2022-45063 cat cve-2022-45063

Het probleem wordt veroorzaakt door een fout bij het verwerken van de escape-sequentie met code 50, die wordt gebruikt om de lettertype-instellingen te wijzigen of op te halen. Als het opgevraagde lettertype niet bestaat, retourneert de bewerking de opgegeven naam van het lettertype. Besturingssymbolen kunnen niet rechtstreeks in de naam worden ingevoegd, maar de geretourneerde string kan worden afgesloten met de sequentie "^G", die in zsh in de vi-style edit-modus leidt tot het uitvoeren van een lijstoperatie, wat kan worden gebruikt om opdrachten uit te voeren zonder op de Enter-toets te drukken.

Voor een succesvolle exploitatie van de kwetsbaarheid moet de gebruiker de Zsh-commandoregel gebruiken met de commandoregeditor in de "vi"-modus (vi-cmd-mode), die doorgaans niet standaard wordt gebruikt in distributies. Het probleem doet zich ook niet voor als in xterm de instellingen allowWindowOps=false of allowFontOps=false zijn ingesteld. Bijvoorbeeld, de instelling allowFontOps=false is ingesteld in OpenBSD, Debian en RHEL, maar wordt niet standaard toegepast in Arch Linux.

Volgens de changelog en de verklaring van de onderzoeker die het probleem heeft ontdekt, is de kwetsbaarheid verholpen in release xterm 375, maar uit andere bronnen blijkt dat de kwetsbaarheid blijft bestaan in xterm 375 van Arch Linux. Updates over de uitgifte van patches door distributies kunnen worden gevolgd op deze pagina's: Debian, RHEL, Fedora, SUSE, Ubuntu, Arch Linux, OpenBSD, FreeBSD, NetBSD.

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers šŸ”„ Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster