Vulnerabilități în pachetele Kea DHCP și cyrus-imapd, care permit creșterea privilegiilor în sistem.

În configurațiile serverului DHCP Kea utilizate de diverse distribuții, dezvoltat de consorțiul ISC ca un substitut pentru clasicul ISC DHCP, au fost identificate vulnerabilități care, în anumite situații, permit unui utilizator local să execute cod cu drepturi de root sau să scrie orice fișier în sistem:

  • CVE-2025-32801 — permite unui utilizator local să obțină privilegii de root în sistemele în care Kea este lansat sub utilizatorul root sau să obțină control complet asupra serverului Kea în sistemele care rulează Kea sub un utilizator cu privilegii reduse. Atacul se realizează prin intermediul apelurilor la API-ul REST oferit de serviciul kea-ctrl-agent, care, în mod implicit, acceptă cereri prin localhost:8000. În majoritatea configurațiilor, API-ul REST este disponibil pentru toți utilizatorii locali ai sistemului fără autentificare.

    Exploatarea se realizează prin trimiterea comenzii set-config, care permite gestionarea setărilor tuturor serviciilor Kea. Printre altele, comanda poate fi utilizată pentru a modifica parametrul „hooks-libraries”, care influențează încărcarea bibliotecilor-handler suplimentare. Atacatorul poate realiza execuția codului său în contextul serviciilor Kea prin înlocuirea bibliotecii sale, funcția cu atributul „constructor” fiind apelată la deschiderea bibliotecii de funcția dlopen(). curl -X POST -H "Content-Type: application/json" \ -d ‘{ "command": "config-set", "arguments": { "Control-agent": {"hooks-libraries": [{"library": "/home/someuser/libexploit.so"}] }}}’ \ localhost:8000

  • CVE-2025-32802 — vulnerabilitatea permite utilizarea comenzii config-write în API-ul REST pentru a suprascrie orice fișier în sistem, în limita permisiunilor utilizatorului sub care rulează Kea. Atacatorul poate controla conținutul care este scris, dar datele sunt scrise în format JSON și trebuie să includă setările corecte ale Kea. Totuși, nu se exclude că acest lucru ar putea fi suficient pentru a lansa comenzi cu drepturi de root prin manipularea fișierelor din directorul /etc/profile.d. curl -X POST -H "Content-Type: application/json" \ -d ‘{ "command": "config-write", "arguments": { "filename": "/etc/evil.conf" } }’ \ localhost:8000

    Se menționează separat câteva scenarii de utilizare a comenzii config-write pentru a modifica setările Kea. De exemplu, este posibil să redirecționezi fișierele de log într-o locație aleatorie a sistemului de fișiere, să organizezi spoofing-ul socket-urilor UNIX pentru servicii sau să blochezi funcționarea Kea.

  • CVE-2025-32803 - fișierele de log (/var/log/kea*.log), precum și fișierele /var/lib/kea/*.cvs, conținând informații despre binding. adreselor IP (contract DHCP) și datele aferente sunt disponibile tuturor pentru citire.

Rularea Kea cu privilegii root este practicată în distribuțiile Arch Linux, Gentoo, openSUSE Tumbleweed (până la 23 mai), FreeBSD, NetBSD (pkgsrc) și OpenBSD. În Debian, Ubuntu și Fedora, serviciul era rulat cu un utilizator neprivilegiat separat. În Gentoo, pachetul Kea este disponibil doar în repository-ul unstable pentru arhitectura amd64. În Ubuntu, spre deosebire de alte sisteme, serviciul kea-ctrl-agent era pornit doar în cazul în care se specifica în setări accesul la REST API prin parolă. Monitorizarea publicațiilor de actualizări ale pachetelor în distribuții poate fi efectuată pe paginile: Debian, Ubuntu, RHEL, openSUSE, Fedora, Gentoo, ALT Linux, Arch, FreeBSD, OpenBSD și NetBSD.

În plus, se poate menționa vulnerabilitatea (CVE-2025-23394), manifestată în pachetul serverului IMAP Cyrus, livrat de proiectul openSUSE în repository-urile Tumbleweed și Factory. Vulnerabilitatea permite unui utilizator local să își ridice privilegiile de la utilizator cyrus la root. Vulnerabilității i s-a atribuit un nivel critic de pericol (9.8 din 10), dar acesta este nejustificat crescut, deoarece pentru atac este necesară obținerea drepturilor cyrus, care pot fi dobândite prin exploatarea unei alte vulnerabilități în cyrus-imapd.

Problema este cauzată de o eroare în manipularea link-urilor simbolice în scriptul daily-backup.sh, specific distribuțiilor SUSE/openSUSE. Esența vulnerabilității constă în faptul că scriptul daily-backup.sh este rulat cu privilegii root, dar scrie în directorul /var/lib/imap, în care poate crea fișiere utilizatorul neprivilegiat cyrus. Atacul constă în crearea unui link simbolic care indică către un fișier de sistem (de exemplu, se poate crea un link simbolic /var/lib/imap/mailboxes.txt care indică către /etc/shadow). Vulnerabilitatea a fost remediată în versiunea 3.8.4-2.1 a pachetului cyrus-imapd.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster