The LPE vulnerability CIFSwitch in Linux CIFS/cifs-utils has been disclosed.

KĂ«rkuesi i sigurisĂ« Asim Manizada zbuloi njĂ« tĂ« dobĂ«tĂ«si CIFSwitch — rritje lokale e privilegjeve nĂ« lidhje me bĂ«rthamĂ«n Linux dhe paketĂ«n e pĂ«rdoruesit cifs-utils. Problemi ndikon nĂ« rrugĂ«n e pĂ«rpunimit CIFS/SMB Kerberos/SPNEGO upcall, qĂ« do tĂ« thotĂ« mekanizmi me tĂ« cilin klienti CIFS i bĂ«rthamĂ«s kĂ«rkon nga ndihmuesi i pĂ«rdoruesit tĂ« dhĂ«nat pĂ«r autentifikimin Kerberos gjatĂ« montimit tĂ« burimeve SMB. PĂ«rshkrimi Ă«shtĂ« publikuar pas pĂ«rfundimit tĂ« embargos linux-distros; identifikuesi CVE nĂ« momentin e publikimit nuk ishte akoma caktuar.

Thelbi i tĂ« dobĂ«sisĂ« Ă«shtĂ«, qĂ« njĂ« pĂ«rdorues pa privilegje mund tĂ« thĂ«rrasĂ« request_key("cifs.spnego", 
) dhe tĂ« kalojĂ« njĂ« pĂ«rshkrim tĂ« rreme tĂ« çelĂ«sit. NĂ« njĂ« skenar normal, njĂ« rresht tĂ« tillĂ« duhet ta formojĂ« vetĂ« klienti CIFS i bĂ«rthamĂ«s: ajo pĂ«rmban informacione pĂ«r serverin, UID, credential UID, PID, objektivin upcall dhe parametra tĂ« tjerĂ«. MegjithatĂ«, bĂ«rthama nuk kontrollonte nĂ«se pĂ«rshkrimi vĂ«rtet vinte nga nĂ«n-sistemi CIFS, dhe cifs.upcall, e cila ekzekutohet nga root pĂ«rmes rregullit standard tĂ« kĂ«rkesĂ«s sĂ« çelĂ«sit, i besonte kĂ«tyre fushave si tĂ« dhĂ«na tĂ« krijuara nga bĂ«rthama.

Të dobësia nuk është universale "një vrimë në çdo Linux nga kutia". Për ta shfrytëzuar këtë, duhet të përputhen disa kushte: një bërthamë të dobët, cifs-utils të instaluar me rregullin cifs.spnego, mundësia për përdoruesit pa privilegje për të krijuar hapësira namespaces përdoruesi/mount, dhe gjithashtu mungesa e bllokimeve nga SELinux, AppArmor ose një politike tjetër LSM. Në një mesazh në oss-security është përmendur veçmas se në sistemet e prekura, kjo ofron një rrugë nga një përdorues lokal pa privilegje për të ekzekutuar kod nga root.


Teknikisht zinxhirja ndërtohet përreth asaj, që cifs.upcall mund të kalojë në hapësirat e emrit të specifikuara në përshkrimin e rremë, dhe të ekzekutojë një kërkesë NSS deri në shkeqjen përfundimtare të privilegjeve. Si rezultat, një ambient i kontrolluar nga sulmuesi mund të ndikojë në ngarkimin e modulit NSS nga procesi root. Në përshkrimet publike theksohet se kjo është një gabim logjik në kufirin e bërthamës dhe hapësirës së përdoruesit, e jo një të dobësi klasike të korruptimit të memories.

Rregullimi në bërthamë rezultoi të ishte i vogël në përmasë: për llojin e çelësave cifs.spnego u shtua një kontroll që refuzon përshkrimet e krijuara jo nga vetë klienti CIFS me kredentet e tij private spnego_. Ky qasje mbyll klasën e sulmeve pa nevojën për ndryshime sinchronike në cifs-utils, megjithatë autori thekson se një forcim shtesë i hapësirës së përdoruesit është gjithsesi i dëshirueshëm.

AlmaLinux deklaroi, qĂ« logjika themelore Ă«shtĂ« e pranishme nĂ« tĂ« gjitha versionet e mbĂ«shtetura tĂ« AlmaLinux, dhe AlmaLinux 8, 9, 10 dhe Kitten 10 konsiderohen tĂ« prekuara nĂ«se cifs-utils Ă«shtĂ« i instaluar. Bllokadat e kernelit janĂ« pĂ«rgatitur nĂ« depo testing: pĂ«r AlmaLinux 9 Ă«shtĂ« pĂ«rcaktuar paketa kernel-5.14.0-687.5.4.el9_8 ose mĂ« e re, pĂ«r AlmaLinux 10 — kernel-6.12.0-211.7.4.el10_2 ose mĂ« e re.

Si masa të përkohshme deri në instalimin e kernelit të korrigjuar, propozohet të hiqet cifs-utils, nëse klienti SMB/CIFS nuk po përdoret në sistem, të ndalohet ngarkimi i modulit cifs, të tejkalohet rregulli cifs.spnego në request-key ose të çaktivizohet namespaces e përdoruesve pa privilegje. Këto masa për shkurtim mund të thyejnë autentikimin Kerberos për montimet CIFS, prandaj në serverat ku përdoren realisht SMB share të autentikuar me Kerberos, ato duhet të aplikohen me kujdes.

CIFSwitch është gjithashtu shumë interesant për kontekstin e zbulimit: autori e përshkruan atë si një rezultat të kërkimit për zinxhirë të shumtë duke përdorur LLM dhe përfaqësimin grafik të lidhjeve midis objekteve të sigurisë. Por përfundimi praktik për administratorët është mjaft i thjeshtë: kontrolloni prania e cifs-utils, gjendjen e namespaces të përdoruesve dhe përditësimet e kernelit, veçanërisht në sistemet ku ka përdorues lokalë ose skenarë kontejnerësh me mundësi të avancuara namespace.

Burimi: linux.org.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster