
Various local exploits
Divers exploits locaux
opensmptd-makemap-lpe - Exploit local root makemap pour OpenSMTPD sur Fedora 31.
Code en grande partie tiré de l'avis de sécurité Qualys (2020-02-24) pour CVE-2020-8793.
opensmtpd : la lecture de fichiers arbitraires par un attaquant non privilégié peut entraîner une divulgation d'informations ou une élévation de privilèges [fedora-all]
root66 - Exploit local root pour OpenSMTPD 6.6 sur OpenBSD 6.6.
Code en grande partie tiré des PoC de Qualys (2020-01-28) pour CVE-2020-7247.
OpenSMTPD 6.6, tel qu'utilisé dans OpenBSD 6.6 et d'autres produits, permet à des attaquants distants d'exécuter des commandes arbitraires en tant que root via une adresse
MAIL FROMspécialement conçue.
openbsd-dynamic-loader-chpass - Exploit local root pour OpenBSD.
Code en grande partie tiré des PoC de Qualys (2019-12-11) pour CVE-2019-19726.
OpenBSD jusqu'à la version 6.6 permet aux utilisateurs locaux d'élever leurs privilèges jusqu'à root car la vérification de LD_LIBRARY_PATH dans les programmes setuid peut être contournée en définissant une limite de ressources RLIMIT_DATA très faible. Lors de l'exécution de chpass ou de passwd (qui sont setuid root), _dl_setup_env dans ld.so tente de retirer LD_LIBRARY_PATH de l'environnement, mais échoue lorsqu'il ne peut pas allouer de mémoire. Ainsi, l'attaquant peut exécuter son propre code de bibliothèque en tant que root.
openbsd-authroot - Exploit local root pour OpenBSD.
Code en grande partie tiré des PoC de Qualys (2019-12-04) pour CVE-2019-19520 / CVE-2019-19522.
xlocksous OpenBSD 6.6 permet aux utilisateurs locaux d'obtenir les privilèges du groupe auth en fournissant une variable d'environnementLIBGL_DRIVERS_PATH, carxenocara/lib/mesa/src/loader/loader.cgère maldlopen. OpenBSD 6.6, dans une configuration non par défaut où l'authentification S/Key ou YubiKey est activée, permet aux utilisateurs locaux de devenir root en exploitant leur appartenance au groupe auth. Cela se produit parce que le fichier de root peut être écrit dans/etc/skeyou/var/db/yubikey, et n'a pas besoin d'appartenir à root.
GNU Mailutils 2.0 <= 3.7 maidag url - Exploit local root.
Basé sur les recherches et le PoC de Mike Gualtieri (2019-11-11) pour CVE-2019-18862.
maidag dans GNU Mailutils avant la version 3.8 est installé setuid et permet une élévation locale de privilèges en mode url.
Exploit local root pour les versions de Serv-U FTP Server antérieures à 15.1.7
Variante Bash de l'exploit Serv-U FTP Server de Guy Levin (2019-06-13) pour CVE-2019-12181.
Une vulnérabilité d'élévation de privilèges existe dans SolarWinds Serv-U avant la version 15.1.7 pour Linux.
Exploit local root pour S-nail.
Wrapper pour l'exploit local root s-nail-privget.c de @wapiflapi (2017-01-27) pour CVE-2017-5899.
Une vulnérabilité de traversée de répertoire dans le binaire d'aide setuid root de S-nail (plus tard S-mailx) avant la version 14.8.16 permet aux utilisateurs locaux d'écrire dans des fichiers arbitraires et d'obtenir ainsi les privilèges root via un .. (point point) dans l'argument randstr.
Exploit local root pour VMWare Workstation / Player.
Basé sur le PoC de Jann Horn (2017-05-21) pour CVE-2017-4915.
VMware Workstation Pro/Player contient une vulnérabilité de chargement de bibliothèque non sécurisé via les fichiers de configuration du pilote audio ALSA. L'exploitation réussie de ce problème peut permettre aux utilisateurs non privilégiés de l'hôte d'élever leurs privilèges jusqu'à root sur une machine hôte Linux.
Exploit local root pour ktsuss <= 1.4 (setuid).
Wrapper pour le PoC de John Lightsey (2011-08-13) pour CVE-2011-2921.
Redécouverte indépendante de CVE-2011-2921 lors d'un audit de SparkyLinux.
L'exécutable
ktsussest setuidrootet n'abandonne pas les privilèges avant d'exécuter les commandes spécifiées par l'utilisateur, ce qui entraîne l'exécution de commandes avec les privilègesroot.Les versions de SparkyLinux 2019.08 et antérieures incluent par défaut une version vulnérable de
ktsuss.
Exploit de divulgation de fichiers rnews pour InterNetNews (inn).
Basé sur l'avis de Paul "IhaQueR" Starzetz (2002-04-11) pour CVE-2002-0526.
Redécouverte indépendante de CVE-2002-0526 sur Debian 10 / Ubuntu 20.04 en 2020 (!)
INN (InterNetNews) pourrait permettre à un attaquant local d'obtenir des informations sensibles. Les binaires rnews n'abandonnent pas les privilèges. Un attaquant local pourrait exploiter cette vulnérabilité pour obtenir un accès non autorisé à des fichiers de configuration sensibles.
Exploit local root pour la configuration sudo par défaut persist-config d'antiX / MX Linux.
La configuration
sudopar défaut d'antiX / MX Linux permet aux utilisateurs du groupeusersd'exécuter/usr/local/bin/persist-configen tant que root sans fournir de mot de passe, ce qui entraîne une élévation de privilèges triviale.L'exécution via
sudonécessite les privilèges du groupeusers. Par défaut, le premier utilisateur créé sur le système est membre du groupeusers.
Exploit local root pour les exécutables SUID compilés avec AddressSanitizer (ASan).
Basé sur l'exploit de 0x27 (2016-02-18) pour le PoC local root Address Sanitizer de Szabolcs Nagy (2016-02-17).
L'utilisation des variables d'environnement liées à la configuration d'ASan n'est pas restreinte lors de l'exécution d'exécutables setuid compilés avec ASan. L'option
log_pathpeut être définie à l'aide de la variable d'environnementASAN_OPTIONS, permettant d'écraser des fichiers arbitraires avec les privilèges de l'utilisateur setuid.
Exploit local root pour la configuration sudo par défaut autologin_lightdm_exec.sh d'Emmabuntüs.
La configuration
sudopar défaut d'Emmabuntüs permet à tout utilisateur d'exécuter/usr/bin/autologin_lightdm_exec.shen tant que root sans fournir de mot de passe.Le script
autologin_lightdm_exec.shappellecpavec des arguments fournis par l'utilisateur, ce qui entraîne une élévation de privilèges triviale.
Exploit local root pour lastore-daemon.
Basé sur l'exploit de King's Way (2016-02-10).
La configuration D-Bus de lastore-daemon sur Deepin Linux 15.5 permet à tout utilisateur du groupe sudo d'installer des paquets arbitraires sans fournir de mot de passe, ce qui entraîne une exécution de code en tant que root. Par défaut, le premier utilisateur créé sur le système est membre du groupe sudo.
Exploit local root pour sudo-blkid-root.
La configuration
sudopar défaut sur certaines distributions Linux permet aux utilisateurs à privilèges réduits d'exécuterblkiden tant que root. Cette configuration est dangereuse, car blkid permet aux utilisateurs de spécifier l'option-cpour écrire des données de cache dans un fichier, ce qui permet d'écraser des fichiers arbitraires.
Exploit local root pour sudo-chkrootkit-root.
Il arrive que les administrateurs permettent aux utilisateurs d'exécuter
chkrootkitviasudo, carchkrootkitnécessite des privilèges root.Ceci est dangereux, car
chkrootkitoffre une option-ppour spécifier un chemin vers des utilitaires système de confiance (les utilitaires système peuvent avoir été compromis), ce qui permet d'exécuter des exécutables arbitraires avec les privilèges root.