W wtyczce NetworkManager-libreswan, która dodaje do NetworkManager funkcjonalność do łączenia się z VPN, zgodnym z serwerami opartymi na Libreswan i Cisco IPsec, zidentyfikowano lukę (CVE-2024-9050), która może być wykorzystywana do podnoszenia przywilejów przez lokalnego użytkownika. Luka została usunięta w aktualizacji NetworkManager-libreswan 1.2.24. Śledzić dostępność aktualizacji w dystrybucjach można na następujących stronach: Debian, Ubuntu, RHEL, SUSE/openSUSE, Fedora.
Problem wynika z nieprawidłowego sprawdzania konfiguracji VPN, określanej przez lokalnego użytkownika bez uprawnień i przekazywanej bezpośrednio do Libreswan podczas próby aktywacji połączenia. W szczególności w wtyczce nie była przeprowadzana weryfikacja użycia znaków escape, takich jak nowa linia "\n", które mogły być wykorzystywane do oddzielania poszczególnych ustawień podanych w jednej linii.
W związku z tym, atakujący mógł w jednym z dozwolonych parametrów określić parametr „leftupdown”, który jest zabroniony dla użytkowników bez uprawnień i wykonuje skrypt z uprawnieniami roota w trakcie nawiązywania połączenia. Na przykład, aby uruchomić program /bin/true, można do dozwolonego parametru „hostaddrfamily” dołączyć następujące ustawienia: hostaddrfamily=ipv4\n leftupdown=/bin/true\n ikev2=never\n leftxauthclient=yes\n leftusername=username\n phase2alg=aes256-sha1\n authby=secret\n left=faultroute\n leftmodecfgclient=yes\n right=172.31.79.2\nconn ign
Kolejna luka została zidentyfikowana w procesie działającym w tle guix-daemon, używanym w dystrybucjach opartych na menedżerze pakietów GNU Guix. Luka stanowi zagrożenie dla systemów wielodostępnych i umożliwia lokalnemu użytkownikowi uzyskanie przywilejów dowolnego użytkownika wykonującego budowę pakietów (build user) oraz wprowadzanie zmian w rezultacie budowy. Istota luki polega na tym, że atakujący może uruchomić pochodną budowę, a jeśli proces budowy zostanie przerwany, już utworzone pliki suid będą dostępne dla innych użytkowników systemu. Następnie atakujący może wykorzystać utworzony plik suid do wstrzymania procesu budowy, otworzenia dowolnego pliku poprzez /proc/$PID/fd z prawami użytkownika wykonującego budowę i nadpisania plików z wynikami budowy).
Źródło: opennet.ru
