Login, spațiu, cratimă, root. O eroare în telnet permite capturarea computerului fără parolă.

O vulnerabilitate din pachetul GNU InetUtils a afectat toate versiunile de la 1.9.3 la 2.7 inclusiv.

Deși telnet părea că a dispărut împreună cu modems și dial-up, acesta a devenit brusc sursa unei vulnerabilități serioase. Un bug a fost descoperit în GNU InetUtils, care permite accesul la sistem ca root fără parolă, trimitzând pur și simplu o valoare specifică a variabilei de mediu.

Problema afectează serverul telnetd inclus în GNU InetUtils. Acesta transmite programului login valoarea variabilei USER primite de la client, fără nicio verificare. Acest lucru poate fi exploatat dacă clientul trimite șirul „-f root” ca USER și se conectează cu parametrul telnet -a sau –login. Astfel, login interpretează acest lucru ca un flag de serviciu, ocolește procedura standard de autentificare și autentifică automat utilizatorul ca root.

Vulnerabilitatea a primit identificatorul CVE-2026-24061 și o evaluare CVSS de 9.8. Toate versiunile GNU InetUtils, de la 1.9.3 la 2.7 inclusiv, sunt afectate. Bugul există în proiect de aproape 11 ani, din mai 2015, dar a fost identificat abia acum. Practic, este un exemplu clasic de vulnerabilitate de tip vechi, unde un șir periculos fără filtrare este transmis unei utilități de sistem cu privilegii root.

Autorii advisory recomandă în mod clar să nu se utilizeze deloc telnetd, să se limiteze accesul la portul telnet doar pentru clienți de încredere și să se instaleze cât mai repede un patch sau să se facă upgrade la o versiune care a rezolvat problema. O soluție temporară poate fi dezactivarea completă a telnetd sau utilizarea unei versiuni personalizate de login care nu acceptă parametrul „-f”.

Vulnerabilitatea a fost descoperită de cercetătorul Carlos Cortes Alvarez, iar patch-ul a fost pregătit și îmbunătățit de dezvoltatorii GNU InetUtils în ianuarie 2026. Corecțiile includ sanitizarea tuturor variabilelor utilizate la formarea comenzii de apelare a login-ului, astfel încât astfel de atacuri să devină imposibile în principiu.

Povestea pare aproape simbolică: un protocol învechit, un serviciu uitat și o eroare de logică clasică au dus la compromiterea completă a sistemului. O altă amintire că chiar și tehnologiile „vechi” pot rămâne o amenințare reală dacă încă mai funcționează în producție.

Imediat după publicarea informațiilor despre vulnerabilitate, echipa de cercetători a desfășurat senzori honeypot pentru a urmări încercările reale de exploatare. Atacatorii nu s-au lăsat așteptați. În cadrul observațiilor de 18 ore, au fost înregistrate 60 de încercări de hacking din 18 surse unice. adreselor IP. Potrivit platformei Censys, aproximativ trei mii de sisteme din întreaga lume s-au dovedit a fi vulnerabile, deși o parte semnificativă dintre acestea sunt, probabil, tot honeypot-uri.

Analiza traficului interceptat a arătat o imagine foarte diversificată. Cel mai activ a fost atacatorul cu adresa 178.16.53.82, care a desfășurat 12 sesiuni împotriva a 10 ținte diferite. Acțiunile sale au fost complet automatizate: după obținerea accesului, se derula un set standard de comenzi de recunoaștere, precum uname -a, id, citirea /proc/cpuinfo și /etc/passwd. O caracteristică remarcabilă a fost înfășurarea ieșirilor comenzilor cu marcaje speciale pentru parsarea ulterioară, ceea ce indică clar un botnet sau un sistem automatizat de colectare a datelor.

Un atacator mai sofisticat s-a dovedit a fi cel cu adresa 216.106.186.24. Acesta s-a concentrat pe o subrețea specifică și a încercat să stabilească o cheie SSH pentru acces permanent, precum și să încarce și să execute un script Python de pe un server extern — presupus software malițios pentru minarea de criptomonede sau botnet. Totuși, ambele încercări au eșuat: pe sistemul țintă nu exista un director .ssh, iar curl și python erau absente.

Un interes deosebit îl reprezintă doi atacatori cu adresele 167.172.111.135 și 165.22.30.48. Spre deosebire de ceilalți, aceștia nu au încercat imediat să obțină acces root, ci au experimentat cu conturile nobody, daemon și chiar cu inexistentul nonexistent123. Întârzierile între sesiuni și logica acțiunilor sugerează că există o persoană reală în spatele tastaturii. Probabil, aceștia sunt hackeri mai experimentați, care sunt conștienți de sistemele de detectare a intruziunilor și au tehnici de ridicare a privilegiilor la dispoziție.

Unii atacatori au demonstrat o neglijență surprinzătoare în ceea ce privește securitatea operațională. De exemplu, un atacator cu adresa 67.220.95.16 a folosit aceeași adresă IP atât pentru exploatare, cât și pentru găzduirea unui server cu software rău intenționat. Alții au dezvăluit din întâmplare numele gazdelor lor prin variabila DISPLAY: unul lucra de pe un sistem numit MiniBear, altul de pe o mașină virtuală shared-vm2.localdomain, iar un altul s-a conectat direct dintr-un mediu grafic complet Kali Linux.

În general, nivelul atacatorilor a fost destul de scăzut. Din 18 surse de atac, doar câteva au demonstrat semne de profesionalism. Majoritatea au utilizat instrumente automatizate simple sau au lovit pur și simplu tastele, urmând instrucțiunile de pe internet. Sistemul de detecție a intruziunilor Suricata a detectat cu succes momentul în care un atacator a obținut acces root, ceea ce reconfirmă importanța unei protecții în mai multe straturi și a monitorizării traficului de rețea.

Cercetătorii notează că această vulnerabilitate, pe de o parte, a oferit oportunitatea hackerilor amatori de a exersa, iar pe de altă parte, a permis specialiștilor în securitate să colecteze date valoroase despre tacticile și instrumentele actuale ale atacatorilor.

Mai multe detalii: https://www.securitylab.ru/news/568478.php

Sursa: linux.org.ru

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster