Vulnerability in the smb4k utility, allowing root rights to be gained in the system

W narzędziu smb4k, używanym w KDE do wykrywania i montowania udziałów SMB, zidentyfikowano luki, które umożliwiają uzyskanie dostępu root do systemu. Problemy zostały naprawione w wydaniu Smb4K 4.0.5. Stan nowej wersji pakietu lub przygotowania poprawki w dystrybucjach można sprawdzić na następujących stronach: Debian, Ubuntu, Fedora, SUSE/openSUSE, Gentoo, Arch oraz FreeBSD.

Do wykonywania działań z przywilejami w smb4k używane są obsługiwacze KAuth, uruchamiane z uprawnieniami root. Luki występują w obsługiwaczu Smb4KMountHelper i wynikają z tego, że funkcje montowania (CVE-2025-66003) i odmontowania (CVE-2025-66002) systemu plików sieciowych nie filtrowały odpowiednio opcji przekazywanych do poleceń mount.cifs i unmount.cifs, co pozwalało nieuprzywilejowanemu użytkownikowi przekazywać tym poleceniom dowolne opcje za pomocą parametru mh_options.

Na przykład, przy pomocy opcji „filemode=04777,uid=0” wszystkim plikom w zamontowanym udziale zostanie przypisany znacznik suid root. Użytkownik może uruchomić serwer SMB i zamontować z niego własny udział z wymaganymi plikami wykonywalnymi, które przy ustawieniu opcji „filemode=04777,uid=0” będą wykonywane z uprawnieniami root.

W obsługiwaczu Smb4KMountHelper również nie były prawidłowo sprawdzane docelowe katalogi, co na przykład pozwalało na zamontowanie własnego udziału SMB zamiast katalogu /bin i zastąpienie go zmodyfikowaną wersją /bin/bash. Ponadto, poprzez parametr mh_krb5ticket można zmienić ścieżkę do pliku z danymi uwierzytelniającymi Kerberos i uzyskać dostęp do zawartości dowolnego pliku, na przykład /etc/shadow, w stderr lub ogólnodostępnym logu.

Luka w funkcji Smb4KMountHelper::unmount() może być wykorzystana do wywołania odmowy usługi poprzez odmontowywanie systemowych udziałów, manipulując zawartością parametru mh_mountpoint. Interesujące jest to, że w kodzie znajdowała się kontrola typu udziału, która przepuszczała tylko udziały cifs, smbfs i smb3, ale w bloku if do zgłaszania błędu pominięto operator „return”, przez co wykonanie nie zostało przerwane.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster