Vulnerabilność w telnetd, umożliwiająca połączenie z uprawnieniami roota bez autoryzacji

W serwerze telnetd z pakietu GNU InetUtils wykryto lukę, która pozwala na połączenie jako dowolny użytkownik, w tym użytkownik root, bez weryfikacji hasła. Numer CVE nie został jeszcze przypisany. Luka ta pojawiła się od wersji InetUtils 1.9.3 (2015 rok) i pozostaje nieusunięta w aktualnym wydaniu 2.7.0. Poprawka jest dostępna w formie łatek (1, 2).

Problem wynika z tego, że do weryfikacji hasła proces telnetd wywołuje narzędzie "/usr/bin/login", przekazując jako argument nazwę użytkownika podaną przez klienta podczas połączenia z serwera. Narzędzie "login" obsługuje opcję "-f", która umożliwia logowanie bez przeprowadzania uwierzytelnienia (zakłada się, że ta opcja jest używana, gdy użytkownik już przeszedł weryfikację). W ten sposób, jeśli uda się wstawić opcję "-f" w nazwie użytkownika, można połączyć się bez weryfikacji hasła.

Podczas normalnego połączenia użycie nazwy użytkownika w formie "-f root" nie jest możliwe, ale w telnet istnieje tryb automatycznego połączenia, aktywowany opcją "-a". W tym trybie nazwa użytkownika nie jest pobierana z wiersza poleceń, ale przekazywana przez zmienną środowiskową USER. Przy wywołaniu narzędzia login wartość tej zmiennej środowiskowej była podstawiana bez dodatkowej weryfikacji i bez uciekania specjalnych znaków. W ten sposób, aby połączyć się jako użytkownik root, wystarczy ustawić w zmiennej środowiskowej USER wartość "-f root" i połączyć się z serwerem telnet, podając opcję "-a": $ USER='-f root' telnet -a nazwa_serwera

Zmienione w celu wprowadzenia luki do kodu telnetd w marcu 2015 roku było związane z rozwiązaniem problemu, który uniemożliwiał ustalenie nazwy użytkownika w trybie autologin bez uwierzytelnienia w Kerberos. W ramach rozwiązania dodano wsparcie dla przekazywania nazwy użytkownika w trybie autologin przez zmienną środowiskową, ale zapomniano dodać weryfikację poprawności nazwy użytkownika z tej zmiennej.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster