Në nënësistemin e Netfilter u identifikua një dobësi (CVE-2023-6817) që potencialisht lejon një përdorues lokal të përmirësojë privilegjet e tij në sistem. Problemi shkaktohet nga aksesimi i memories pas çlirimit të saj (use-after-free) në modulin nf_tables, i cili siguron funksionimin e filtrit të paketave nftables. Dobësia shfaqet duke filluar nga versioni i kernelit Linux 5.6. Rregullimi i dobësisë është propozuar në versionin testues të kernelit Linux 6.7-rc5 dhe është transferuar në degët e stabilizuara aktuale 5.10.204, 5.15.143, 6.1.68 dhe 6.6.7.
Problemi shkaktohet nga një gabim në funksionin nft_pipapo_walk, për shkak të të cilit gjatë iterimit të elementeve PIPAPO (Pile Packet Policies) nuk kontrollohej prania e duplicimeve, duke çuar në një çlirimin e dyfishtë të memories. Për të kryer sulmin është e nevojshme të kesh akses në nftables, i cili mund të merret me të drejtat CAP_NET_ADMIN në çdo hapësirë identifikimi përdoruesi (user namespace) ose hapësirë rrjeti (network namespace), të cilat mund të ofrohen, për shembull, në kontejnerë të izoluar. Për testimin e sistemeve të tyre është publikuar një prototip i eksploitatit.
Burimi: opennet.ru
