Në utilitarin për ekzekutimin e izoluar të aplikacioneve Firejail është zbuluar një vulnerabilitet (CVE-2022-31214), që i lejon përdoruesit lokal të fitojë të drejtat root në sistemin kryesor. Ekziston një exploit funksional në qarkullim, i vërtetuar në versionet aktuale të openSUSE, Debian, Arch, Gentoo dhe Fedora me utilitarin firejail të instaluar. Problemi është zgjidhur në versionin firejail 0.9.70. Si një zgjidhje mbrojtëse, mund të vendosen parametra "join no" dhe "force-nonewprivs yes" në konfigurimin e dosjes (//etc//firejail//firejail.config).
Firejail pĂ«rdor mekanizmin e hapĂ«sirave tĂ« emrave (namespaces), AppArmor dhe filtrimin e thirrjeve sistemore (seccomp-bpf) nĂ« Linux pĂ«r izolim, por pĂ«r konfigurimin e ekzekutimit tĂ« izoluar kĂ«rkon privilegje tĂ« larta, tĂ« cilat i merr pĂ«rmes lidhjes me utilitarin e flamurit suid root ose duke e ekzekutuar me ndihmĂ«n e sudo. Vulnerabiliteti shkaktohet nga njĂ« gabim nĂ« logjikĂ«n e funksionit "âjoin=", e cila Ă«shtĂ« menduar pĂ«r t'u lidhur me njĂ« ambient tĂ« izoluar tĂ« ndodhur tashmĂ« (analog me komandĂ«n login pĂ«r ambientet sandbox) duke pĂ«rcaktuar ambientin pĂ«rmes identifikuesit tĂ« procesit tĂ« duke punuar. NĂ« fazĂ«n para heqjes sĂ« privilegjeve, firejail pĂ«rcakton privilegjet e procesit tĂ« caktuar dhe i aplikon ato nĂ« procesin e ri qĂ« lidhet me ambientin pĂ«rmes opsionit "âjoin".
Para lidhjes realizohet njĂ« kontroll pĂ«r tĂ« parĂ« nĂ«se procesi i caktuar Ă«shtĂ« i ekzekutuar nĂ« ambientin firejail. Ky kontroll vlerĂ«son nĂ«se ekziston skedari //run//firejail//mnt//join. PĂ«r tĂ« shfrytĂ«zuar vulnerabilitetin, sulmuesi mund tĂ« simulojĂ« njĂ« ambient tĂ« paizoluar tĂ« firejail, duke pĂ«rdorur hapĂ«sirĂ«n e pikave tĂ« montimit (mount namespace), dhe mĂ« pas tĂ« lidhet me tĂ« pĂ«rmes opsionit "âjoin". NĂ«se nĂ« konfigurim nuk Ă«shtĂ« aktivizuar moda e ndalimit tĂ« marrjes sĂ« privilegjeve shtesĂ« nĂ« proceset e reja (prctl NO_NEW_PRIVS), firejail do ta lidhĂ« pĂ«rdoruesin me ambientin e rremĂ« dhe do tĂ« pĂ«rpiqet tĂ« aplikojĂ« konfigurimet e hapĂ«sirĂ«s sĂ« emrave tĂ« identifikuesve tĂ« pĂ«rdoruesve (user namespace) tĂ« procesit init (PID 1).
Si rezultat, procesi i lidhur pĂ«rmes "firejail âjoin" do tĂ« jetĂ« nĂ« hapĂ«sirĂ«n bazĂ« tĂ« emrave tĂ« identifikuesve tĂ« pĂ«rdoruesve me privilegje tĂ« pandryshuara, por nĂ« njĂ« hapĂ«sirĂ« tjetĂ«r montimi, e kontrolluar plotĂ«sisht nga sulmuesi. Po ashtu, sulmuesi mund tĂ« ekzekutojĂ« programe setuid-root nĂ« hapĂ«sirĂ«n e tij tĂ« montimit, gjĂ« qĂ« lejon, pĂ«r shembull, tĂ« ndryshojĂ« konfigurimet //etc//sudoers ose parametrat PAM nĂ« hierarkinĂ« e tij tĂ« skedarĂ«ve dhe tĂ« fitojĂ« mundĂ«sinĂ« e ekzekutimit tĂ« komandave me tĂ« drejtat root pĂ«rmes utilitarĂ«ve sudo ose su.
Burimi: opennet.ru
