
Escalade locale de privilèges vers root via l'appartenance par défaut au groupe lxd et le
paquet lxd-installer sur Ubuntu.

La démo s'exécute sur AWS EC2 Ubuntu Server 26.04
Le bug est que l'installation par défaut d'Ubuntu Server 26.04 accorde silencieusement à l'utilisateur principal
l'appartenance au groupe lxd, un groupe qui, selon le modèle de confiance de LXD,
équivaut à un accès root sans mot de passe, tout en le présentant comme une capacité
inoffensive de « gestion de conteneurs ». De plus, cet utilisateur non privilégié peut installer et configurer
LXD par lui-même, sans aucun privilège supplémentaire, de sorte que le groupe
équivalent root est accessible de bout en bout sans jamais avoir à saisir le mot de passe sudo.
Un hôte est exposé lorsque les deux conditions sont réunies : un utilisateur non privilégié est dans le groupe lxd,
et un chemin LXD exécuté par root (un démon installé, ou la socket
lxd-installer) est accessible.
Vérifiez et exécutez poc/check-vulnerable.sh :
cd poc && chmod +x check-vulnerable.sh && ./check-vulnerable.sh
cd poc && chmod +x exploit.sh && ./exploit.sh # run as an unprivileged user in the lxd group
Voir poc/README.md pour les exigences, la sortie attendue, la reproduction
manuelle et le nettoyage.
Le correctif se situe du côté de la distribution : Ubuntu Server ne devrait pas placer l'utilisateur principal dans
le groupe lxd par défaut. Ce groupe étant l'équivalent de root, il mérite la
même attribution explicite et comprise que sudo, et non un défaut silencieux. Exiger le
mot de passe sudo avant que le lxd-installer à la demande ne s'exécute fermerait également le
vecteur de pré-installation, mais, à lui seul, cela laisserait un LXD déjà installé exposé.
En attendant, retirez chaque compte non privilégié du groupe lxd. La
modification prend effet à la prochaine connexion du membre.
getent group lxd # list current members
sudo gpasswd -d "$USER" lxd # remove one member; repeat for each
Ensuite, traitez l'appartenance au groupe lxd comme un sudo sans mot de passe : ne l'accordez qu'aux utilisateurs en qui
vous avez déjà confiance pour root.
swing) — STAR Labs SG Pte. Ltd.Nous avons divulgué ce problème de manière responsable à l'équipe de sécurité d'Ubuntu et, à la suite de leur examen, il a été déterminé qu'il ne constituait pas une vulnérabilité de sécurité.
Ce matériel est fourni uniquement à des fins de recherche en sécurité, de test et d'éducation autorisées. Il ne doit être utilisé que sur des systèmes que vous possédez ou pour lesquels vous avez obtenu une autorisation explicite d'évaluation. Les auteurs n'assument aucune responsabilité en cas d'utilisation abusive, de dommages ou de conséquences découlant de l'utilisation de ces informations.