
Various local exploits
Различные локальные эксплойты
opensmptd-makemap-lpe — локальный эксплойт для получения root в Fedora 31 через OpenSMTPD makemap.
Код в основном взят из уведомления Qualys (2020-02-24) для CVE-2020-8793.
opensmtpd: чтение произвольного файла непривилегированным атакующим может привести к раскрытию информации или повышению привилегий [fedora-all]
root66 — локальный эксплойт для получения root в OpenBSD 6.6 / OpenSMTPD 6.6.
Код в основном взят из PoC-эксплойтов Qualys (2020-01-28) для CVE-2020-7247.
OpenSMTPD 6.6, используемый в OpenBSD 6.6 и других продуктах, позволяет удалённым атакующим выполнять произвольные команды от имени root через специально сформированный адрес
MAIL FROM.
openbsd-dynamic-loader-chpass — локальный эксплойт для получения root в OpenBSD.
Код в основном взят из PoC-эксплойтов Qualys (2019-12-11) для CVE-2019-19726.
OpenBSD до версии 6.6 включительно позволяет локальным пользователям повышать привилегии до root, поскольку проверку LD_LIBRARY_PATH в setuid-программах можно обойти, установив очень маленький лимит ресурса RLIMIT_DATA. При выполнении chpass или passwd (которые являются setuid root) функция _dl_setup_env в ld.so пытается удалить LD_LIBRARY_PATH из окружения, но терпит неудачу, если не может выделить память. Таким образом, атакующий может выполнить собственный библиотечный код от имени root.
openbsd-authroot — локальный эксплойт для получения root в OpenBSD.
Код в основном взят из PoC-эксплойтов Qualys (2019-12-04) для CVE-2019-19520 / CVE-2019-19522.
xlockв OpenBSD 6.6 позволяет локальным пользователям получить привилегии группы auth, задав переменную окруженияLIBGL_DRIVERS_PATH, посколькуxenocara/lib/mesa/src/loader/loader.cнекорректно обрабатываетdlopen. OpenBSD 6.6 в нестандартной конфигурации, где включена аутентификация S/Key или YubiKey, позволяет локальным пользователям стать root, используя членство в группе auth. Это происходит потому, что файл root может быть записан в/etc/skeyили/var/db/yubikeyи не обязан принадлежать root.
GNU Mailutils 2.0 <= 3.7 maidag url — локальный эксплойт для получения root.
Основано на исследовании и PoC Майка Гуалтьери (2019-11-11) для CVE-2019-18862.
maidag в GNU Mailutils до версии 3.8 устанавливается с setuid и позволяет локально повышать привилегии в режиме url.
Локальный эксплойт для получения root в Serv-U FTP Server версиях до 15.1.7
Bash-вариант эксплойта Гая Левина для Serv-U FTP Server (2019-06-13) для CVE-2019-12181.
Уязвимость повышения привилегий существует в SolarWinds Serv-U до версии 15.1.7 для Linux.
S-nail — локальный эксплойт для получения root.
Обёртка над локальным эксплойтом s-nail-privget.c от @wapiflapi (2017-01-27) для CVE-2017-5899.
Уязвимость обхода каталогов в setuid-хелпере root в S-nail (позже S-mailx) до версии 14.8.16 позволяет локальным пользователям записывать произвольные файлы и, как следствие, получать привилегии root через .. (точка-точка) в аргументе randstr.
VMWare Workstation / Player — локальный эксплойт для получения root.
Основано на PoC Янна Хорна (2017-05-21) для CVE-2017-4915.
VMware Workstation Pro/Player содержит уязвимость небезопасной загрузки библиотек через конфигурационные файлы звукового драйвера ALSA. Успешная эксплуатация этой проблемы может позволить непривилегированным пользователям хоста повысить свои привилегии до root на Linux-хосте.
ktsuss <= 1.4 setuid — локальный эксплойт для получения root.
Обёртка над PoC Джона Лайтси (2011-08-13) для CVE-2011-2921.
Независимо переоткрыл CVE-2011-2921 во время аудита SparkyLinux.
Исполняемый файл
ktsussустановлен с setuidrootи не сбрасывает привилегии перед выполнением указанных пользователем команд, что приводит к выполнению команд с привилегиямиroot.SparkyLinux 2019.08 и более ранние версии по умолчанию включают уязвимую версию
ktsuss.
InterNetNews (inn) rnews — эксплойт раскрытия файлов.
Основано на уведомлении Пола "IhaQueR" Штарцетца (2002-04-11) для CVE-2002-0526.
Независимо переоткрыл CVE-2002-0526 на Debian 10 / Ubuntu 20.04 в 2020 (!)
INN (InterNetNews) может позволить локальному атакующему получить конфиденциальную информацию. Двоичные файлы rnews не сбрасывают привилегии. Локальный атакующий может использовать эту уязвимость для получения несанкционированного доступа к конфиденциальным конфигурационным файлам.
antiX / MX Linux — локальный эксплойт для получения root через конфигурацию sudo по умолчанию persist-config.
Конфигурация
sudoпо умолчанию в antiX / MX Linux позволяет пользователям из группыusersвыполнять/usr/local/bin/persist-configот имени root без ввода пароля, что приводит к тривиальному повышению привилегий.Выполнение через
sudoтребует привилегий группыusers. По умолчанию первый созданный в системе пользователь является членом группыusers.
Локальный эксплойт для получения root через SUID-исполняемые файлы, скомпилированные с AddressSanitizer (ASan).
Основано на эксплойте 0x27 (2016-02-18) для PoC локального получения root через Address Sanitizer Сабольча Надя (2016-02-17).
Использование переменных окружения, связанных с конфигурацией ASan, не ограничено при выполнении setuid-исполняемых файлов, собранных с ASan. Параметр
log_pathможно задать с помощью переменной окруженияASAN_OPTIONS, что позволяет перезаписывать произвольные файлы с привилегиями setuid-пользователя.
Emmabuntüs — локальный эксплойт для получения root через конфигурацию sudo по умолчанию autologin_lightdm_exec.sh.
Конфигурация
sudoпо умолчанию в Emmabuntüs позволяет любому пользователю выполнять/usr/bin/autologin_lightdm_exec.shот имени root без ввода пароля.Скрипт
autologin_lightdm_exec.shвызываетcpс аргументами, указанными пользователем, что приводит к тривиальному повышению привилегий.
lastore-daemon — локальный эксплойт для получения root.
Основано на эксплойте King's Way (2016-02-10).
Конфигурация D-Bus для lastore-daemon в Deepin Linux 15.5 позволяет любому пользователю из группы sudo устанавливать произвольные пакеты без ввода пароля, что приводит к выполнению кода от имени root. По умолчанию первый созданный в системе пользователь является членом группы sudo.
sudo-blkid-root — локальный эксплойт для получения root.
Конфигурация
sudoпо умолчанию в некоторых дистрибутивах Linux позволяет низкопривилегированным пользователям выполнятьblkidот имени root. Эта конфигурация небезопасна, так как blkid позволяет пользователям указывать флаг-cдля записи данных кэша в файл, что позволяет перезаписывать произвольные файлы.
sudo-chkrootkit-root — локальный эксплойт для получения root.
Иногда администраторы разрешают пользователям выполнять
chkrootkitчерезsudo, посколькуchkrootkitтребует привилегий root.Это небезопасно, так как
chkrootkitпредлагает флаг-pдля указания пути к доверенным системным утилитам (системные утилиты могут быть скомпрометированы), что позволяет выполнять произвольные исполняемые файлы с привилегиями root.