Në konfigurimet që përdoren nga distribuime të ndryshme të serverit DHCP Kea, të zhvilluar nga konsorciumi ISC si një zëvendësim për DHCP-në klasike ISC, janë identifikuar dobësi që në disa raste lejojnë një përdorues lokal të ekzekutojë kod me privilegje root ose të mbivendosë çdo skedar në sistem:
- CVE-2025-32801 â lejon njĂ« pĂ«rdorues lokal tĂ« fitojĂ« privilegje root nĂ« sistemet ku Kea ekzekutohet nga pĂ«rdoruesi root, ose tĂ« marrĂ« kontroll tĂ« plotĂ« mbi serverin Kea nĂ« sistemet qĂ« ekzekutojnĂ« Kea me njĂ« pĂ«rdorues me privilegje tĂ« kufizuara. Sulmi realizohet pĂ«rmes aksesit nĂ« REST API, qĂ« ofrohet nga shĂ«rbimi kea-ctrl-agent dhe qĂ« po ashtu pranon kĂ«rkesa nĂ« localhost:8000. NĂ« shumicĂ«n e konfigurimeve, REST API Ă«shtĂ« i disponueshĂ«m pĂ«r tĂ« gjithĂ« pĂ«rdoruesit lokalĂ« tĂ« sistemit pa kaluar autentifikimin.
Eksploatimi realizohet përmes dërgimit të komandës set-config, e cila lejon menaxhimin e konfigurimeve të të gjithë shërbimeve Kea. Ndër të tjera, komanda mund të përdoret për të ndryshuar parametrin "hooks-libraries", i cili ndikon në ngarkimin e bibliotekave të tjera trajtuese. Sulmuesi mund të arrijë ekzekutimin e kodit të tij në kontekstin e shërbimeve Kea përmes zëvendësimit të bibliotekës së tij, funksioni me atributin "constructor" i së cilës do të thirret kur biblioteka hapet me funksionin dlopen(). curl -X POST -H "Content-Type: application/json" \ -d '{ "command": "config-set", "arguments": { "Control-agent": {"hooks-libraries": [{"library": "/home/someuser/libexploit.so"}] }}}' \ localhost:8000
- CVE-2025-32802 â dobĂ«sia ofron mundĂ«sinĂ« e pĂ«rdorimit tĂ« komandĂ«s config-write nĂ« REST API pĂ«r tĂ« mbivendosur çdo skedar nĂ« sistem, sa janĂ« tĂ« lejuara tĂ« drejtat e pĂ«rdoruesit nĂ«n tĂ« cilin ekzekutohet Kea. Sulmuesi mund tĂ« kontrollojĂ« pĂ«rmbajtjen qĂ« shkruhet, por tĂ« dhĂ«nat shkruhen nĂ« formatin JSON dhe duhet tĂ« pĂ«rfshijnĂ« konfigurime tĂ« sakta tĂ« Kea. MegjithatĂ«, nuk pĂ«rjashtohet qĂ« kjo mund tĂ« jetĂ« e mjaftueshme pĂ«r tĂ« ekzekutuar komanda me privilegje root pĂ«rmes manipulimit me skedarĂ«t nĂ« katalogun /etc/profile.d. curl -X POST -H "Content-Type: application/json" \ -d '{ "command": "config-write", "arguments": { "filename": "/etc/evil.conf" } }' \ localhost:8000
Së veçanti përmenden disa skenarë përdorimi të komandës config-write për të ndryshuar cilësimet e Kea. Për shembull, mund të ridrejtohen skedarët e log në një vend të caktuar të sistemit të skedarëve, të organizohet spufimi i soketeve UNIX për shërbimet ose të bllokohet funksionimi i Kea.
- CVE-2025-32803 â loget (/var/log/kea*.log), si dhe skedarĂ«t /var/lib/kea/*.cvs, qĂ« pĂ«rmbajnĂ« informacion rreth lidhjes IP-adresat (DHCP lease) dhe tĂ« dhĂ«na tĂ« tjera, janĂ« tĂ« aksesueshme pĂ«r tĂ« gjithĂ« pĂ«r lexim.
Nisja e Kea me të drejtat root praktikohet në shpërndarjet Arch Linux, Gentoo, openSUSE Tumbleweed (deri më 23 maj), FreeBSD, NetBSD (pkgsrc) dhe OpenBSD. Në Debian, Ubuntu dhe Fedora shërbimi nisi si një përdorues i veçantë pa privilegje. Në Gentoo, paketa me Kea është e disponueshme vetëm në depozitën unstable për arkitekturën amd64. Në Ubuntu, ndryshe nga sistemet e tjera, shërbimi kea-ctrl-agent nisi vetëm në rast se specifikohej në cilësimet e aksesit në REST API përmes një fjalëkalimi. Mund të ndiqni publikimin e përditësimeve të paketave në shpërndarje në faqet: Debian, Ubuntu, RHEL, openSUSE, Fedora, Gentoo, ALT Linux, Arch, FreeBSD, OpenBSD dhe NetBSD.
Së additional, mund të përmendet një cenueshmëri (CVE-2025-23394), e cila shfaqet në paketën e serverit IMAP Cyrus, e cila ofrohet nga projekti openSUSE në depozitë Tumbleweed dhe Factory. Cenueseja i jep mundësinë një përdoruesi lokal të ngrejë privilegjet nga përdorues cyrus në root. Cenueseve u është caktuar niveli kritik i rrezikshmërisë (9.8 nga 10), por ky është padrejtësisht i lartë, pasi për sulmin kërkohet që përdoruesi të ketë të drejtat cyrus, të cilat mund të merren përmes shfrytëzimit të ndonjë cenueshmërie tjetër në cyrus-imapd.
Problemi shkaktohet nga një gabim në punën me lidhjet simbolike në skriptin daily-backup.sh, specifike për shpërndarjet SUSE/openSUSE. Thelbi i cenueshmërisë është se skripti daily-backup.sh niset me të drejtat root, por bën shkrimin në katalogun /var/lib/imap, në të cilin një përdorues i paprivilegjuar cyrus mund të krijojë skedarë. Sulmi përfshin krijimin e një lidhjeje simbolike që tregon në një skedar sistemor (për shembull, mund të krijoni një lidhje simbolike /var/lib/imap/mailboxes.txt që tregon në /etc/shadow). Cenueseja është eliminuar në versionin e paketës cyrus-imapd 3.8.4-2.1.
Burimi: opennet.ru
