Luka w NetworkManager-libreswan i guix-daemon, pozwalająca na podniesienie przywilejów w systemie

W wtyczce NetworkManager-libreswan, która dodaje do NetworkManager funkcjonalność do łączenia się z VPN, zgodnym z serwerami opartymi na Libreswan i Cisco IPsec, zidentyfikowano lukę (CVE-2024-9050), która może być wykorzystywana do podnoszenia przywilejów przez lokalnego użytkownika. Luka została usunięta w aktualizacji NetworkManager-libreswan 1.2.24. Śledzić dostępność aktualizacji w dystrybucjach można na następujących stronach: Debian, Ubuntu, RHEL, SUSE/openSUSE, Fedora.

Problem wynika z nieprawidłowego sprawdzania konfiguracji VPN, określanej przez lokalnego użytkownika bez uprawnień i przekazywanej bezpośrednio do Libreswan podczas próby aktywacji połączenia. W szczególności w wtyczce nie była przeprowadzana weryfikacja użycia znaków escape, takich jak nowa linia "\n", które mogły być wykorzystywane do oddzielania poszczególnych ustawień podanych w jednej linii.

Соответственно, атакующий мог указать в составе одного из разрешённых параметров параметр «leftupdown», запрещённый для непривилегированных пользователей и задающий скрипт, выполняемый с правами root в процессе установки соединения. Например, для запуска программы /bin/true к разрешённому параметру «hostaddrfamily» можно прикрепить следующие настойки: hostaddrfamily=ipv4\n leftupdown=/bin/true\n ikev2=never\n leftxauthclient=yes\n leftusername=username\n phase2alg=aes256-sha1\n authby=secret\n left=%defaultroute\n leftmodecfgclient=yes\n right=172.31.79.2\nconn ign

Kolejna luka została zidentyfikowana w procesie działającym w tle guix-daemon, używanym w dystrybucjach opartych na menedżerze pakietów GNU Guix. Luka stanowi zagrożenie dla systemów wielodostępnych i umożliwia lokalnemu użytkownikowi uzyskanie przywilejów dowolnego użytkownika wykonującego budowę pakietów (build user) oraz wprowadzanie zmian w rezultacie budowy. Istota luki polega na tym, że atakujący może uruchomić pochodną budowę, a jeśli proces budowy zostanie przerwany, już utworzone pliki suid będą dostępne dla innych użytkowników systemu. Następnie atakujący może wykorzystać utworzony plik suid do wstrzymania procesu budowy, otworzenia dowolnego pliku poprzez /proc/$PID/fd z prawami użytkownika wykonującego budowę i nadpisania plików z wynikami budowy).

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster