
다양한 로컬 익스플로잇
다양한 로컬 익스플로잇
opensmptd-makemap-lpe - Fedora 31 OpenSMTPD makemap 로컬 루트 익스플로잇.
코드는 대부분 Qualys 권고 (2020-02-24)에서 가져온 것으로, CVE-2020-8793에 대한 것입니다.
opensmtpd: 권한이 없는 공격자가 임의의 파일을 읽으면 정보 공개 또는 권한 상승으로 이어질 수 있음 [fedora-all]
root66 OpenBSD 6.6 OpenSMTPD 6.6 로컬 루트 익스플로잇.
코드는 대부분 Qualys PoC (2020-01-28)에서 가져온 것으로, CVE-2020-7247에 대한 것입니다.
OpenBSD 6.6 및 기타 제품에서 사용되는 OpenSMTPD 6.6은 조작된
MAIL FROM주소를 통해 원격 공격자가 root 권한으로 임의의 명령을 실행할 수 있게 합니다.
openbsd-dynamic-loader-chpass OpenBSD 로컬 루트 익스플로잇.
코드는 대부분 Qualys PoC (2019-12-11)에서 가져온 것으로, CVE-2019-19726에 대한 것입니다.
OpenBSD 6.6까지는 setuid 프로그램에서 LD_LIBRARY_PATH 검사를 매우 작은 RLIMIT_DATA 리소스 제한을 설정하여 우회할 수 있기 때문에 로컬 사용자가 root로 권한을 상승시킬 수 있습니다. chpass 또는 passwd(setuid root)를 실행할 때 ld.so의 _dl_setup_env는 환경에서 LD_LIBRARY_PATH를 제거하려고 시도하지만 메모리를 할당할 수 없으면 실패합니다. 따라서 공격자는 자신의 라이브러리 코드를 root 권한으로 실행할 수 있습니다.
openbsd-authroot OpenBSD 로컬 루트 익스플로잇.
코드는 대부분 Qualys PoC (2019-12-04)에서 가져온 것으로, CVE-2019-19520 / CVE-2019-19522에 대한 것입니다.
OpenBSD 6.6의
xlock은xenocara/lib/mesa/src/loader/loader.c가dlopen을 잘못 처리하기 때문에LIBGL_DRIVERS_PATH환경 변수를 제공하여 로컬 사용자가 auth 그룹의 권한을 얻을 수 있게 합니다. S/Key 또는 YubiKey 인증이 활성화된 비기본 구성의 OpenBSD 6.6은 auth 그룹 멤버십을 활용하여 로컬 사용자가 root가 될 수 있게 합니다. 이는 root의 파일이/etc/skey또는/var/db/yubikey에 기록될 수 있고 root가 소유할 필요가 없기 때문에 발생합니다.
GNU Mailutils 2.0 <= 3.7 maidag url 로컬 루트.
CVE-2019-18862에 대한 Mike Gualtieri의 연구 및 PoC (2019-11-11) 기반입니다.
GNU Mailutils 3.8 이전의 maidag는 setuid로 설치되며 url 모드에서 로컬 권한 상승을 허용합니다.
Serv-U FTP Server 15.1.7 이전 버전용 로컬 루트 익스플로잇
CVE-2019-12181에 대한 Guy Levin의 Serv-U FTP Server 익스플로잇 (2019-06-13)의 Bash 변형입니다.
Linux용 SolarWinds Serv-U 15.1.7 이전 버전에 권한 상승 취약점이 존재합니다.
S-nail 로컬 루트 익스플로잇.
CVE-2017-5899에 대한 @wapiflapi의 s-nail-privget.c 로컬 루트 익스플로잇 (2017-01-27) 래퍼입니다.
S-nail(이후 S-mailx) 14.8.16 이전의 setuid root 헬퍼 바이너리의 디렉터리 탐색 취약점으로 인해 로컬 사용자가 randstr 인수에 포함된 ..(점 두 개)를 통해 임의의 파일에 쓸 수 있고 결과적으로 root 권한을 얻을 수 있습니다.
VMWare Workstation / Player 로컬 루트 익스플로잇.
CVE-2017-4915에 대한 Jann Horn의 PoC (2017-05-21) 기반입니다.
VMware Workstation Pro/Player에는 ALSA 사운드 드라이버 구성 파일을 통한 안전하지 않은 라이브러리 로딩 취약점이 있습니다. 이 문제를 성공적으로 악용하면 권한이 없는 호스트 사용자가 Linux 호스트 머신에서 root로 권한을 상승시킬 수 있습니다.
ktsuss <= 1.4 setuid 로컬 루트 익스플로잇.
CVE-2011-2921에 대한 John Lightsey의 PoC (2011-08-13) 래퍼입니다.
SparkyLinux를 감사하던 중 CVE-2011-2921을 독립적으로 재발견했습니다.
ktsuss실행 파일은 setuidroot이며 사용자가 지정한 명령을 실행하기 전에 권한을 제거하지 않으므로root권한으로 명령이 실행됩니다.SparkyLinux 2019.08 및 이전 버전은 기본적으로 설치되는 취약한 버전의
ktsuss를 패키지에 포함합니다.
InterNetNews (inn) rnews 파일 공개 익스플로잇.
CVE-2002-0526에 대한 Paul "IhaQueR" Starzetz의 권고 (2002-04-11) 기반입니다.
2020년 Debian 10 / Ubuntu 20.04에서 CVE-2002-0526을 독립적으로 재발견했습니다 (!)
INN(InterNetNews)은 로컬 공격자가 중요한 정보를 얻을 수 있게 할 수 있습니다. rnews 바이너리는 권한을 제거하지 못합니다. 로컬 공격자는 이 취약점을 악용하여 중요한 구성 파일에 무단으로 액세스할 수 있습니다.
antiX / MX Linux 기본 sudo 구성 persist-config 로컬 루트 익스플로잇.
antiX / MX Linux 기본
sudo구성은users그룹의 사용자가 비밀번호를 제공하지 않고/usr/local/bin/persist-config를 root로 실행할 수 있게 하여 간단한 권한 상승으로 이어집니다.
sudo를 통한 실행에는users그룹 권한이 필요합니다. 기본적으로 시스템에서 생성된 첫 번째 사용자는users그룹의 구성원입니다.
AddressSanitizer(ASan)로 컴파일된 SUID 실행 파일용 로컬 루트 익스플로잇.
0x27의 익스플로잇 (2016-02-18)은 Szabolcs Nagy의 Address Sanitizer 로컬 루트 PoC (2016-02-17)를 기반으로 합니다.
ASan으로 빌드된 setuid 실행 파일을 실행할 때 ASan 구성 관련 환경 변수의 사용은 제한되지 않습니다.
log_path옵션은ASAN_OPTIONS환경 변수를 사용하여 설정할 수 있으므로 setuid 사용자의 권한으로 임의의 파일을 손상시킬 수 있습니다.
Emmabuntüs 기본 sudo 구성 autologin_lightdm_exec.sh 로컬 루트 익스플로잇.
Emmabuntüs 기본
sudo구성은 모든 사용자가 비밀번호를 제공하지 않고/usr/bin/autologin_lightdm_exec.sh를 root로 실행할 수 있게 합니다.
autologin_lightdm_exec.sh스크립트는 사용자가 제공한 인수로cp를 호출하므로 간단한 권한 상승으로 이어집니다.
lastore-daemon 로컬 루트 익스플로잇.
King's Way의 익스플로잇 (2016-02-10) 기반입니다.
Deepin Linux 15.5의 lastore-daemon D-Bus 구성은 sudo 그룹의 모든 사용자가 비밀번호를 제공하지 않고 임의의 패키지를 설치할 수 있게 하여 root 권한으로 코드 실행으로 이어집니다. 기본적으로 시스템에서 생성된 첫 번째 사용자는 sudo 그룹의 구성원입니다.
sudo-blkid-root 로컬 루트 익스플로잇.
일부 Linux 배포판의 기본
sudo구성은 낮은 권한의 사용자가blkid를 root로 실행할 수 있게 합니다. 이 구성은 안전하지 않습니다. blkid는 사용자가-c플래그를 지정하여 캐시 데이터를 파일에 쓸 수 있게 하므로 임의의 파일을 손상시킬 수 있습니다.
sudo-chkrootkit-root 로컬 루트 익스플로잇.
관리자는 때때로
chkrootkit이 root 권한을 필요로 하기 때문에 사용자가sudo를 통해chkrootkit을 실행하도록 허용합니다.이는 안전하지 않습니다.
chkrootkit은 신뢰할 수 있는 시스템 유틸리티 (시스템 유틸리티가 손상되었을 수 있음)의 경로를 지정하는-p플래그를 제공하므로 root 권한으로 임의의 실행 파일을 실행할 수 있게 합니다.