O vulnerabilitate în subsistemul netfilter, care permite executarea de cod la nivel de kernel Linux.

În Netfilter, subsystemul kernel-ului Linux folosit pentru filtrarea și modificarea pachetelor de rețea, a fost identificată o vulnerabilitate (CVE-2022-25636) care permite executarea de cod la nivel de kernel. S-a raportat că a fost pregătit un exemplu de exploit care permite unui utilizator local să-și crească privilegiile în Ubuntu 21.10 cu mecanismul de protecție KASLR dezactivat. Problema apare începând cu kernel-ul 5.4. O soluție este disponibilă deocamdată sub formă de patch (versiuni corective ale kernel-ului nu au fost eliberate). Puteți urmări publicarea actualizărilor de pachete în distribuțiile respective pe aceste pagini: Debian, SUSE, Ubuntu, RHEL, Fedora, Gentoo, Arch Linux.

Vulnerabilitatea este cauzată de o eroare în calculul dimensiunii array-ului flow->rule->action.entries din funcția nft_fwd_dup_netdev_offload (definită în fișierul net/netfilter/nf_dup_netdev.c), care poate duce la scrierea de date controlate de atacator în zona de memorie în afara buffer-ului alocat. Eroarea se manifestă atunci când se configurează regulile "dup" și "fwd" în lanțurile pentru care se aplică accelerarea hardware a procesării pachetelor (offload). Deoarece depășirea buffer-ului apare înainte de crearea regulii de filtrare a pachetelor și verificarea suportului pentru offload, vulnerabilitatea este, de asemenea, aplicabilă dispozitivelor de rețea care nu suportă accelerarea hardware, cum ar fi interfața loopback.

Se observă că problema este destul de simplă de exploatat, deoarece valorile care depășesc bufferul pot rescrie pointerul la structura net_device, iar datele despre valoarea rescrisă sunt returnate în spațiul utilizatorului, permițându-le atacatorilor să obțină adresele de memorie necesare pentru a duce la capăt atacul. Pentru exploatarea vulnerabilității este necesară crearea unor reguli specifice în nftables, ceea ce este posibil doar cu privilegiile CAP_NET_ADMIN, care pot fi obținute de un utilizator neprivilegiat într-un namespace de rețea separat. Vulnerabilitatea poate fi utilizată, de asemenea, pentru atacuri asupra sistemelor de izolare a containerelor.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster