
Exploit de escalonamento de privilégios local para CVE-2022-37706 direcionado ao binário setuid enlightenment_sys do Enlightenment no Linux, permitindo que usuários não privilegiados obtenham acesso root.
CVE-2022-37706 é uma vulnerabilidade Local Privilege Escalation (LPE) encontrada no componente enlightenment_sys no ambiente de desktop Enlightenment para Linux. Esta vulnerabilidade permite que um usuário local com baixos privilégios eleve seus privilégios para root em sistemas vulneráveis.
enlightenment_sysA vulnerabilidade ocorre porque o binário enlightenment_sys é executado com privilégios setuid root e não valida corretamente certos pathnames. O tratamento inseguro de caminhos que começam com o padrão /dev/.. pode permitir que um usuário local contorne as restrições que deveriam ser aplicadas e obtenha privilégios mais altos.
Todas as versões do Enlightenment anteriores à 0.25.4 são relatadas como vulneráveis ao CVE-2022-37706.
A exploração bem-sucedida pode resultar em:
Os administradores podem verificar:
enlightenment_sys.enlightenment_sys.Atualize o Enlightenment para a versão 0.25.4 ou superior.
Se a atualização ainda não estiver disponível:
Este documento é fornecido apenas para fins educacionais, de pesquisa em segurança e de gerenciamento de vulnerabilidades. O uso das informações para acesso não autorizado a sistemas de terceiros pode violar as leis aplicáveis.
Licença MIT
MassiveHQ Research Team