
Fidelis Network and Deception - 불안전한 파일 권한을 통한 권한 상승
이 익스플로잇은 미국 정부에 의해 공개 승인되었습니다. 문서의 무제한 배포를 승인하는 업무를 맡은 군인 및 정부 연락관에게 특별히 감사드립니다. 다음 OTR 번호를 참조하십시오:
날짜: 20220516 0123H UTC
익스플로잇 작성자: Henry Reed, The Aerospace Corporation
공급업체 홈페이지: https://fidelissecurity.com/
영향을 받는 버전:
테스트 대상:
CVE: CVE-2022-0997
CVE 설명: Fidelis Network and Deception의 CommandPost, Collector 및 Sensor 구성 요소에서 부적절한 파일 권한으로 인해 CLI에 로컬 관리 액세스 권한이 있는 공격자가 영향을 받는 스크립트 파일을 수정할 수 있으며, 이로 인해 루트 사용자가 이후 로그인할 때 임의 명령이 root로 실행될 수 있습니다. 이 취약점은 Fidelis Network and Deception 버전 9.4.5 이전에 존재합니다. 이 취약점을 해결하기 위해 패치 및 업데이트가 제공됩니다.
/etc/profile.d/ 디렉토리의 스크립트는 로그인 시 실행됩니다. fidelis 사용자는 login.sh 스크립트를 소유하므로 fidelis 사용자가 파일을 임의로 수정할 수 있습니다. 이후 root 사용자가 로그인하면 이 스크립트가 실행되어 공격자가 root로 임의 코드를 실행할 수 있습니다.
영향을 받는 Fidelis Deception 또는 Fidelis Network 사용자는 소프트웨어를 업데이트하여 이 취약점을 패치하는 것이 좋습니다. 모든 사용자(이 취약점의 영향을 받지 않은 경우에도)는 초기 구성 후 Fidelis 제품에 대한 셸 액세스를 비활성화하는 것이 좋습니다.
어떤 이유로 이 중 하나라도 불가능한 경우, 취약한 파일에 대한 완화 조치가 이 문서에 설명되어 있습니다. 작성자의 테스트 범위 내에서는 사용자가 완화 조치를 적용하기 전에 취약점을 사용하여 권한을 상승시켜야 하는 것으로 보이므로, 대신 Fidelis를 업데이트하고 SSH를 비활성화하는 것이 강력히 권장됩니다.
테스트 대상:
/etc/profile.d/login.sh의 잘못된 소유권 권한으로 인해 fidelis 사용자가 여러 Fidelis 제품에서 root 사용자와 동등한 권한으로 상승할 수 있습니다. /etc/profile.d의 스크립트는 사용자가 셸을 열 때마다 실행됩니다. 이 파일은 fidelis 사용자가 소유하므로 fidelis 사용자가 스크립트를 임의로 수정할 수 있으며, root 사용자가 로그인할 때 역방향 셸과 같은 임의 코드를 실행할 수 있습니다.
$ vim /etc/profile.d/login.sh
이 취약점은 Linux 권한 상승 열거 스크립트인 LinPEAS를 사용하여 처음 발견되었습니다:

빨간색으로 강조된 텍스트 "You have write privileges over /etc/profile.d/login.sh"에 주목하십시오. 빨간색 강조 출력은 익스플로잇이 작동할 가능성이 높음을 나타냅니다.
LinPEAS가 공개한 각 잠재적 익스플로잇 범주에는 nook.hacktricks.xyz의 가이드 링크가 함께 제공되어 취약점을 악용하는 방법을 설명합니다. 빠르게 읽은 후 Python2를 통한 역방향 셸이 이 취약점을 악용하는 가장 쉬운 방법이라고 결정했습니다. 그러나 다른 코드도 사용할 수 있습니다. 새 코드는 if [[ $(whoami) = root ]] if 문에서 시작합니다:

login.sh에 역방향 셸을 추가한 후 해당 사용자로 수동 로그인하여 root 로그인을 시뮬레이션합니다. 실제 상황에서는 공격자가 관리자가 root 사용자로 수동 로그인할 때까지 기다려야 합니다.

그러면 공격자가 역방향 root 셸을 얻습니다:

/etc/profile.d/login.sh의 사용자 및 그룹 소유자를 root:root로 변경하고 /etc/profile.d/login.sh에 대해 "기타" 범주의 사용자에게 읽기 및 실행 권한만 허용하면 이 취약점을 완화할 수 있습니다:
