Wykryto lukę w podsystemie Netfilter (CVE-2023-6817), która teoretycznie może być wykorzystana przez lokalnego użytkownika do podwyższenia swoich przywilejów w systemie. Źródłem problemu jest użycie zwolnionej pamięci (use-after-free) w module nf_tables, odpowiedzialnym za funkcjonalność filtracji pakietów nftables.
Luka aktualna od wersji jądra Linux 5.6. Poprawka zaproponowano znajduje się w wersji testowej jądra Linux 6.7-rc5 i została wprowadzona do bieżących stabilnych gałęzi 5.10.204, 5.15.143, 6.1.68 oraz 6.6.7.
Problem jest spowodowany błędem w funkcji nft_pipapo_walk, która nie sprawdza obecności duplikatów podczas iteracji elementów PIPAPO (Pile Packet Policies). To prowadzi do podwójnego zwolnienia pamięci. Aby przeprowadzić udany atak, dostęp do nftables jest wymagany, co można uzyskać, posiadając uprawnienia CAP_NET_ADMIN w dowolnej przestrzeni nazw użytkownika (user namespace) lub w sieci (network namespace). Te uprawnienia mogą być przyznawane, na przykład, w izolowanych kontenerach. Aby sprawdzić swoje systemy opublikowano prototyp exploita.
Źródło: linux.org.ru
