Vulnera në nën-sistemin pidfd të Linux-it që lejon leximin e skedarëve të papërshkruar për përdoruesin.

Në bërthamën e Linux është gjetur një e katërta (1, 2, 3) e fundit dy javët kritike, e cila lejon një përdorues të rrisë privilegjet e tij në sistem. Janë publikuar dy eksploitë funksionuese: sshkeysign_pwn i jep mundësinë një përdoruesi pa privilegje të lexojë përmbajtjen e çelësave të mbyllur SSH-host të /etc/ssh/ssh_host_*_key, ndërsa chage_pwn — të lexojë përmbajtjen e skedarit /etc/shadow me hash-et e fjalëkalimeve të përdoruesve.

Informacionet mbi këtë dobësi nuk ishin parashikuar për t'u zbuluar, por një nga hulumtuesit e sigurisë, duke u bazuar në patchin e propozuar për bërthamën, arriti të identifikojë thelbin e dobësisë që lejon leximin e skedarëve që janë të aksesueshëm vetëm për përdoruesin root, për shembull, /etc/shadow. Në ndryshimin e shtuar në bërthamë, logjika e përdorimit të funksionit get_dumpable() në ptrace u korrigjua gjatë përcaktimit të nivelit të aksesit në funksionin ptrace_may_access().

Dobësia e drejtpërdrejtë shkaktohet nga një gjendje garancie, e cila çon në mundësinë e aksesit pa privilegje në një deskriptori skedari pidfd pas qasjes në një skedar nga procesi suid root. Në momentin midis hapjes së skedarit dhe ofrimit të privilegjeve në programin suid (për shembull, përmes funksionit setreuid), ndodh një situatë e tillë, ku aplikacioni që ekzekuton programin suid root, përmes deskriptori pidfd mund të qaset në skedarin e hapur në programin suid, edhe nëse kjo nuk lejohet nga të drejtat e aksesit në skedar.

Dritarja për shfrytëzim shfaqet për shkak se funksioni "__ptrace_may_access()" kalon kontrollin e mundësisë së aksesit në skedar, nëse fusha task->mm është e vendosur në NULL pas ekzekutimit të exit_mm(), por para thirrjes exit_files(). Në këtë moment, thirrja sistemore pidfd_getfd mendon se identifikatori i përdoruesit (uid) i procesit që thërret është në përputhje me identifikatorin, i cili ka leje për të aksesuar skedarin. Është interesante se problemi ishte vënë re që në vitin 2020, por ai mbeti i pazgjidhur.

Në eksploitin që merr përmbajtjen e /etc/shadow, sulmi përqendrohet në ekzekutimin ciklik përmes fork+execl të aplikacionit /usr/bin/chage me flamurin suid root, që lexon përmbajtjen e /etc/shadow. Pasi procesi është shpërndarë, ekzekutohet thirrja sistemore pidfd_open dhe bëhet një cikël i përhershëm i përshkimeve të deskriptorëve të disponueshëm pidfd përmes thirrjes sistemore pidfd_getfd dhe kontrollit të tyre përmes /proc/self/fd. Në eksploitin sshkeysign_pwn, manipulime të ngjashme bëhen me programin suid root ssh-keysign.

Identifikuesi CVE për problemin ende nuk është caktuar, përditësimi i bërthamës dhe paketave në shpërndarjet nuk është publikuar. Në bërthamat e lëshuara disa orë më parë, 7.0.7, 6.18.30 dhe 6.12.88, vulnerabiliteti nuk është rregulluar. Në momentin e shkruanjes së lajmit, mund të përdoret vetëm patches. Po diskutohet për mundësitë e punaround-it për të bllokuar vulnerabilitetin, siç është vendosja e sysctl kernel.yama.ptrace_scope=3 ose heqja e flamurit suid root nga skedarët ekzekutivë në sistem (të paktën nga utilitaret ssh-keysign dhe chage, të cilat përdoren në eksploitim).

Shtesë: Vulnerabilitetit i është caktuar identifikuesi CVE-2026-46333. Janë formuar përditësime të bërthamës Linux 7.0.8, 6.18.31, 6.12.89, 6.6.139, 6.1.173, 5.15.207 dhe 5.10.256 që rregullojnë vulnerabilitetin. Statusi i zgjidhjes së vulnerabiliteteve në shpërndarjet mund të vlerësohet në këto faqe: Debian, Ubuntu, SUSE/openSUSE, RHEL, Gentoo, Arch, Fedora.

Burimi: opennet.ru

Купить надежный хостинг для сайтов с защитой от DDoS, VPS VDS серверы 🔥 Купить надежный хостинг для сайтов с защитой от DDoS, VPS VDS серверы | ProHoster