Vulnerabilitetet në paketat me Kea DHCP dhe cyrus-imapd, të cilat lejojnë ngritjen e privilegjeve në sistem.

Në konfigurimet e serverit DHCP Kea, të përdorura nga shpërndarje të ndryshme, që zhvillohet nga konsorciumi ISC si zëvendësim për ISC DHCP klasike, janë zbuluar ndjeshmëri që, në disa raste, lejojnë një përdorues lokal të ekzekutojë kode me të drejtat e root ose të rijetojë ndonjë skedë në sistem:

  • CVE-2025-32801 — lejon një përdorues lokal të marrë privilegje root në sistemet ku Kea ekzekutohet nën përdoruesin root, ose të marrë kontroll të plotë mbi serverin Kea në sistemet që ekzekutojnë Kea nën një përdorues me privilegje të kufizuara. Sulmi kryhet përmes aksesit në REST API, që ofrohet nga shërbimi kea-ctrl-agent dhe që në mënyrë parazgjedhëse pranon kërkesa përmes localhost:8000. Në shumicën e konfigurimeve, REST API është i aksesueshëm për të gjithë përdoruesit lokalë të sistemit pa kaluar autentikimin.

    Eksplorimi kryhet përmes dërgimit të komandës set-config, e cila lejon menaxhimin e konfigurimeve të të gjitha shërbimeve Kea. Ndër të tjera, komanda mund të përdoret për të ndryshuar parametrin "hooks-libraries", që ndikon në ngarkimin e bibliotekave shtesë për trajtimin. Sulmuesi mund të arrijë ekzekutimin e kodit të tij në kontekstin e shërbimeve Kea përmes zëvendësimit të bibliotekës së tij, funksioni me atributin "constructor" të cilit do të thirret gjatë hapjes së bibliotekës me funksionin dlopen(). curl -X POST -H "Content-Type: application/json" \ -d '{ "command": "config-set", "arguments": { "Control-agent": {"hooks-libraries": [{"library": "/home/someuser/libexploit.so"}] }}}' \ localhost:8000

  • CVE-2025-32802 — ndjeshmëria ofron mundësinë e përdorimit të komandës config-write në REST API për të rishkruar ndonjë skedë në sistem, për aq sa lejojnë të drejtat e përdoruesit, nën të cilin ekzekutohet Kea. Sulmuesi mund të kontrollojë përmbajtjen që do të shkruhet, por të dhënat shkruhen në formatin JSON dhe duhet të përfshijnë konfigurime të sakta të Kea. Megjithatë, nuk përjashtohet që kjo mund të jetë e mjaftueshme për të ekzekutuar komanda me këto të drejta përmes manipulimit të skedave në katalogun /etc/profile.d. curl -X POST -H "Content-Type: application/json" \ -d '{ "command": "config-write", "arguments": { "filename": "/etc/evil.conf" } }' \ localhost:8000

    Veçanërisht vihet në dukje një seri skenarësh për përdorimin e komandës config-write për të ndryshuar konfigurimet e Kea. Për shembull, mund të redaktohen skedat e log-ut në ndonjë vend të rastësishëm të sistemit të skedave, të organizohet spufing i soketeve UNIX të shërbimeve ose të bllokohet operimi i Kea.

  • CVE-2025-32803 — log-et (/var/log/kea*.log), si dhe skedat /var/lib/kea/*.cvs, që përmbajnë informacion mbi lidhjen (DHCP lease) dhe të dhëna të tjera, janë të aksesueshme për të gjithë për lexim. IP-adresave Ekzekutimi i Kea me privilegje root praktikohet në shpërndarje të Arch Linux, Gentoo, openSUSE Tumbleweed (deri më 23 maj), FreeBSD, NetBSD (pkgsrc) dhe OpenBSD. Në Debian, Ubuntu dhe Fedora, shërbimi ekzekutohej nën një përdorues deputet. Në Gentoo, paketa Kea është e disponueshme vetëm në depozitën unstable për arkitekturën amd64. Në Ubuntu, ndryshe nga sistemet e tjera, shërbimi kea-ctrl-agent ekzekutohej vetëm në rastin e specifikimit të konfigurimeve për qasje në REST API me një fjalëkalim. Mund të ndiqni publikimin e përditësimeve të paketimeve në shpërndarje në faqet: Debian, Ubuntu, RHEL, openSUSE, Fedora, Gentoo, ALT Linux, Arch, FreeBSD, OpenBSD dhe NetBSD.

Çelësi i Kea me të drejta root praktikohet në distribucionet Arch Linux, Gentoo, openSUSE Tumbleweed (deri më 23 maj), FreeBSD, NetBSD (pkgsrc) dhe OpenBSD. Në Debian, Ubuntu dhe Fedora, shërbimi niste nën një përdorues të veçantë pa privilegje. Në Gentoo, paketa me Kea është e disponueshme vetëm në depot e unstable për arkitekturën amd64. Në Ubuntu, ndryshe nga sistemet e tjera, shërbimi kea-ctrl-agent është aktivizuar vetëm në rastin kur është përcaktuar në konfigurime aksesimi ndaj REST API me fjalëkalim. Mund të ndiqni publikimin e përditësimeve të paketave në distribucionet në faqet: Debian, Ubuntu, RHEL, openSUSE, Fedora, Gentoo, ALT Linux, Arch, FreeBSD, OpenBSD dhe NetBSD.

Për më tepër, mund të thuhet ndjeshmëria (CVE-2025-23394), e cila shfaqet në paketën e serverit IMAP Cyrus, që ofrohet nga projekti openSUSE në depozitat Tumbleweed dhe Factory. Ndjeshmëria lejon një përdorues lokal të rrisë privilegjet nga përdoruesi cyrus në root. Ndjeshmërive iu është caktuar niveli kritik i rrezikshmërisë (9.8 nga 10), por është e papërshtatshme e lartë, pasi për sulmin kërkohen të drejta cyrus, të cilat mund të shkaktohen përmes eksploitimit të ndonjë ndjeshmërie tjetër në cyrus-imapd.

Problemi është shkaktuar nga një gabim në punën me lidhjet simbolike në skenarin daily-backup.sh, të specifikuar për shpërndarjet SUSE/openSUSE. Thelbi i ndjeshmërisë është se skripti daily-backup.sh ekzekutohet me të drejtat e root, por bën shkrime në katalogun /var/lib/imap, ku mund të krijohen skeda nga një përdorues jo privilegjuar cyrus. Sulmi përfshin krijimin e një lidhjeje simbolike që tregon në një skedë sistemike (për shembull, mund të krijoni një lidhje simbolike /var/lib/imap/mailboxes.txt që tregon në /etc/shadow). Ndjeshmëria është eliminuar në versionin e paketës cyrus-imapd 3.8.4-2.1.

Burimi: opennet.ru

Bli një hosting të besueshëm për faqet me mbrojtje DDoS, VPS VDS serverë 🔥 Bli një hosting të besueshëm për faqet me mbrojtje DDoS, VPS VDS serverë | ProHoster