
Vários exploits locais
Vários exploits locais
opensmptd-makemap-lpe - exploit local de root do makemap do OpenSMTPD no Fedora 31.
Código em grande parte retirado do advisory da Qualys (2020-02-24) para CVE-2020-8793.
opensmtpd: a leitura de arquivo arbitrário por um atacante sem privilégios pode resultar em divulgação de informações ou escalada de privilégios [fedora-all]
root66 OpenBSD 6.6 OpenSMTPD 6.6 exploit local de root.
Código em grande parte retirado dos PoCs da Qualys (2020-01-28) para CVE-2020-7247.
O OpenSMTPD 6.6, conforme usado no OpenBSD 6.6 e em outros produtos, permite que atacantes remotos executem comandos arbitrários como root por meio de um endereço
MAIL FROMforjado.
openbsd-dynamic-loader-chpass OpenBSD exploit local de root.
Código em grande parte retirado dos PoCs da Qualys (2019-12-11) para CVE-2019-19726.
O OpenBSD até 6.6 permite que usuários locais escalem para root porque uma verificação de LD_LIBRARY_PATH em programas setuid pode ser contornada definindo um limite de recurso RLIMIT_DATA muito pequeno. Ao executar chpass ou passwd (que são setuid root), _dl_setup_env em ld.so tenta remover LD_LIBRARY_PATH do ambiente, mas falha quando não consegue alocar memória. Assim, o atacante consegue executar seu próprio código de biblioteca como root.
openbsd-authroot OpenBSD exploit local de root.
Código em grande parte retirado dos PoCs da Qualys (2019-12-04) para CVE-2019-19520 / CVE-2019-19522.
O
xlockno OpenBSD 6.6 permite que usuários locais obtenham os privilégios do grupo auth ao fornecer uma variável de ambienteLIBGL_DRIVERS_PATH, porquexenocara/lib/mesa/src/loader/loader.clida incorretamente comdlopen. O OpenBSD 6.6, em uma configuração não padrão em que a autenticação S/Key ou YubiKey está habilitada, permite que usuários locais se tornem root aproveitando a associação ao grupo auth. Isso ocorre porque o arquivo do root pode ser gravado em/etc/skeyou/var/db/yubikey, e não precisa pertencer ao root.
GNU Mailutils 2.0 <= 3.7 maidag url — exploit local de root.
Baseado na pesquisa e PoC de Mike Gualtieri (2019-11-11) para CVE-2019-18862.
O maidag no GNU Mailutils anterior à versão 3.8 é instalado com setuid e permite escalada local de privilégios no modo url.
Exploit local de root para versões do Serv-U FTP Server anteriores à 15.1.7
Variante em Bash do exploit de Guy Levin para o Serv-U FTP Server (2019-06-13) para CVE-2019-12181.
Existe uma vulnerabilidade de escalada de privilégios no SolarWinds Serv-U anterior à 15.1.7 para Linux.
S-nail exploit local de root.
Wrapper para o exploit local de root s-nail-privget.c de @wapiflapi (2017-01-27) para CVE-2017-5899.
A vulnerabilidade de travessia de diretório no binário auxiliar setuid root no S-nail (posteriormente S-mailx) anterior à versão 14.8.16 permite que usuários locais gravem em arquivos arbitrários e, consequentemente, obtenham privilégios de root por meio de um .. (ponto-ponto) no argumento randstr.
VMWare Workstation / Player — exploit local de root.
Baseado no PoC de Jann Horn (2017-05-21) para CVE-2017-4915.
O VMware Workstation Pro/Player contém uma vulnerabilidade de carregamento inseguro de bibliotecas por meio de arquivos de configuração do driver de som ALSA. A exploração bem-sucedida desse problema pode permitir que usuários host sem privilégios escalem seus privilégios para root em uma máquina host Linux.
ktsuss <= 1.4 setuid — exploit local de root.
Wrapper para o PoC de John Lightsey (2011-08-13) para CVE-2011-2921.
Redescobri de forma independente o CVE-2011-2921 durante uma auditoria no SparkyLinux.
O executável
ktsussé setuidroote não remove privilégios antes de executar comandos especificados pelo usuário, resultando em execução de comandos com privilégios deroot.O SparkyLinux 2019.08 e anteriores incluem por padrão uma versão vulnerável do
ktsuss.
InterNetNews (inn) — exploit de divulgação de arquivos do rnews.
Baseado no advisory de Paul "IhaQueR" Starzetz (2002-04-11) para CVE-2002-0526.
Redescobri de forma independente o CVE-2002-0526 no Debian 10 / Ubuntu 20.04 em 2020 (!)
O INN (InterNetNews) poderia permitir que um atacante local obtivesse informações confidenciais. Os binários do rnews não removem privilégios. Um atacante local poderia explorar essa vulnerabilidade para obter acesso não autorizado a arquivos de configuração confidenciais.
antiX / MX Linux — exploit local de root da configuração padrão do sudo (persist-config).
A configuração padrão do
sudono antiX / MX Linux permite que usuários do grupousersexecutem/usr/local/bin/persist-configcomo root sem fornecer senha, resultando em escalada trivial de privilégios.A execução via
sudoexige privilégios do grupousers. Por padrão, o primeiro usuário criado no sistema é membro do grupousers.
Exploit local de root para executáveis SUID compilados com AddressSanitizer (ASan).
Baseado no exploit de 0x27 (2016-02-18) para o PoC de local root do Address Sanitizer de Szabolcs Nagy (2016-02-17).
O uso de variáveis de ambiente relacionadas à configuração do ASan não é restrito ao executar executáveis setuid compilados com ASan. A opção
log_pathpode ser definida usando a variável de ambienteASAN_OPTIONS, permitindo sobrescrever arquivos arbitrários, com os privilégios do usuário setuid.
Emmabuntüs — exploit local de root da configuração padrão do sudo (autologin_lightdm_exec.sh).
A configuração padrão do
sudono Emmabuntüs permite que qualquer usuário execute/usr/bin/autologin_lightdm_exec.shcomo root sem fornecer uma senha.O script
autologin_lightdm_exec.shchama ocpcom argumentos fornecidos pelo usuário, resultando em escalada trivial de privilégios.
lastore-daemon — exploit local de root.
Baseado no exploit de King's Way (2016-02-10).
A configuração do D-Bus do lastore-daemon no Deepin Linux 15.5 permite que qualquer usuário do grupo sudo instale pacotes arbitrários sem fornecer uma senha, resultando em execução de código como root. Por padrão, o primeiro usuário criado no sistema é membro do grupo sudo.
sudo-blkid-root — exploit local de root.