
CVE-2023-44451, CVE-2023-52076: Vulnerabilità RCE che colpiscono le distribuzioni Linux più popolari, tra cui Mint, Kali, Parrot, Manjaro, ecc. Directory Traversal nel parsing di file EPUB con esecuzione remota di codice.
RCE Vulnerability affected popular Linux Distros including Mint, Kali, Parrot, Manjaro etc. EPUB File Parsing Directory Traversal Remote Code Execution
Una vulnerabilità critica di Path Traversal e scrittura arbitraria di file è stata scoperta nel software di visualizzazione documenti predefinito di MATE/ e Linux Mint, che colpisce sistemi operativi popolari come Kali Linux, Parrot Security OS, Ubuntu-Mate, Linux Mint, Xubuntu e tutti gli altri sistemi operativi che utilizzano MATE o Atril/Xreader come visualizzatore di documenti predefinito.
La vulnerabilità esiste in Atril Document Viewer e Xreader Document Viewer, che sono rispettivamente i visualizzatori di documenti predefiniti dell'ambiente MATE e di Linux Mint. Atril è il lettore di documenti predefinito per Kali Linux, Ubuntu-Mate, Parrot Security OS e Xubuntu, mentre Xreader è il lettore di documenti predefinito per Linux Mint.
Questa vulnerabilità è in grado di scrivere file arbitrari in qualsiasi punto del filesystem a cui l'utente che apre un documento appositamente creato ha accesso; l'unica limitazione è che questa vulnerabilità non può essere sfruttata per sovrascrivere file esistenti, ma ciò non impedisce a un attaccante di ottenere l'esecuzione remota di comandi sul sistema di destinazione.
Questa vulnerabilità non può essere sfruttata per sovrascrivere file esistenti, può solo creare nuovi file in qualsiasi posizione specificata, ma ciò non ci impedisce di ottenere RCE. Ho provato a usare la vulnerabilità per scrivere una voce .desktop in $HOME/.config/autostart e poi mi sono disconnesso e riconnesso; la voce .desktop dannosa è stata attivata e ho ottenuto l'esecuzione remota di comandi. Ho anche provato a inserire un file authorized_keys nella directory .ssh/ e ho ottenuto RCE tramite SSH. Nota: Se una directory non è presente, la creerà automaticamente.
Chi conosce il formato Ebook? Non sono tutti passati al PDF?
La risposta è no, EPUB è ancora un formato di documento popolare e potente, ma molte persone preferiscono il PDF. La maggior parte di loro ha familiarità con i PDF. Quindi, stavo cercando di massimizzare l'impatto di questa vulnerabilità. Un'altra cosa interessante che ho notato è che, rinominando il documento .epub in qualcosa.pdf, il visualizzatore di documenti vulnerabile (Atril/Xreader) tenta di aprire il file qualcosa.pdf e lo legge come un documento EPUB perché è responsabile della lettura sia di EPUB che di PDF; supporta anche molti altri formati di documento. In altre parole, possiamo rinominare il nostro qualcosa.epub creato appositamente in qualcosa.pdf e poi inviarlo al target per ottenere RCE sul target.
Quindi tutto è a posto, potremmo creare un exploit che generi una coppia epub/pdf per scrivere voci .desktop dannose nella directory /home//.config/autostart/. Ma c'è un piccolo problema: il nome utente del target è richiesto per sfruttare con successo questo bug. E se non conosciamo il nome utente? Niente RCE facile? Potresti indovinare il nome utente? Bisogna provare nomi utente comuni casuali? Vediamo cosa ho ottenuto..
Dopo ulteriori analisi, ho scoperto che possiamo usare /proc/self/cwd per accedere alla home directory dell'utente se scarica il documento creato appositamente e lo apre da qualche parte all'interno della sua home directory, come le directory ~/Downloads/ o ~/Documents/. Quindi possiamo sfruttare il bug di path traversal per ottenere RCE semplicemente usando il gadget ../../../../../proc/self/cwd/../.config/autostart/exploit.desktop.
Ho creato un exploit completamente funzionante per questa vulnerabilità (exploit_rce.sh) e uno script per scrivere e includere file personalizzati per il path traversal (exploit_file_write.sh).
NOTA: In Atril di MATE la vulnerabilità non è corretta, gli sviluppatori stanno applicando la patch. Quindi ho aggiunto uno script di rilevamento (detect.sh) per rilevare documenti EPUB dannosi e sanificarli prima dell'apertura.
