
Various local exploits
各类本地漏洞利用
opensmptd-makemap-lpe —— Fedora 31 OpenSMTPD makemap 本地 root 漏洞利用。
代码大部分取自 Qualys 安全公告(2020-02-24),针对 CVE-2020-8793。
opensmtpd:非特权攻击者读取任意文件可导致信息泄露或权限提升 [fedora-all]
root66 OpenBSD 6.6 OpenSMTPD 6.6 本地 root 漏洞利用。
代码大部分取自 Qualys PoC(2020-01-28),针对 CVE-2020-7247。
用于 OpenBSD 6.6 及其他产品的 OpenSMTPD 6.6 允许远程攻击者通过特制的
MAIL FROM地址以 root 身份执行任意命令。
openbsd-dynamic-loader-chpass OpenBSD 本地 root 漏洞利用。
代码大部分取自 Qualys PoC(2019-12-11),针对 CVE-2019-19726。
OpenBSD 至 6.6 允许本地用户提权至 root,因为 setuid 程序中对 LD_LIBRARY_PATH 的检查可通过设置非常小的 RLIMIT_DATA 资源限制来绕过。当执行 chpass 或 passwd(均为 setuid root)时,ld.so 中的 _dl_setup_env 会尝试从环境中剥离 LD_LIBRARY_PATH,但在无法分配内存时会失败。因此,攻击者能够以 root 身份执行自己的库代码。
openbsd-authroot OpenBSD 本地 root 漏洞利用。
代码大部分取自 Qualys PoC(2019-12-04),针对 CVE-2019-19520 / CVE-2019-19522。
OpenBSD 6.6 中的
xlock允许本地用户通过提供LIBGL_DRIVERS_PATH环境变量来获得 auth 组的权限,因为xenocara/lib/mesa/src/loader/loader.c错误处理了dlopen。 OpenBSD 6.6 在启用了 S/Key 或 YubiKey 认证的非默认配置下,允许本地用户利用 auth 组成员身份获取 root 权限。这是因为 root 的文件可以被写入/etc/skey或/var/db/yubikey,且不必由 root 所有。
GNU Mailutils 2.0 <= 3.7 maidag url 本地 root 漏洞利用。
基于 Mike Gualtieri 的 研究与 PoC(2019-11-11),针对 CVE-2019-18862。
GNU Mailutils 3.8 之前版本中的 maidag 以 setuid 方式安装,在 url 模式下允许本地权限提升。
适用于 15.1.7 之前版本 Serv-U FTP Server 的本地 root 漏洞利用。
Guy Levin 的 Serv-U FTP Server 漏洞利用(2019-06-13)的 Bash 变体,针对 CVE-2019-12181。
SolarWinds Serv-U 15.1.7 之前版本(Linux)存在一个权限提升漏洞。
S-nail 本地 root 漏洞利用。
@wapiflapi 的 s-nail-privget.c 本地 root 漏洞利用(2017-01-27)的包装器,针对 CVE-2017-5899。
S-nail(后称 S-mailx)14.8.16 之前版本中 setuid root 辅助二进制文件存在目录遍历漏洞,允许本地用户通过 randstr 参数中的 ..(点点)写入任意文件,从而获得 root 权限。
VMWare Workstation / Player 本地 root 漏洞利用。
基于 Jann Horn 的 PoC(2017-05-21),针对 CVE-2017-4915。
VMware Workstation Pro/Player 包含一个通过 ALSA 声音驱动程序配置文件加载库的不安全漏洞。成功利用此问题可允许非特权主机用户在 Linux 主机上将权限提升至 root。
ktsuss <= 1.4 setuid 本地 root 漏洞利用。
John Lightsey 的 PoC(2011-08-13)的包装器,针对 CVE-2011-2921。
在审计 SparkyLinux 时独立重新发现了 CVE-2011-2921。
ktsuss可执行文件是 setuidroot,并且在执行用户指定的命令之前不会 放弃权限,从而导致以root权限执行命令。SparkyLinux 2019.08 及之前版本默认安装易受攻击版本的
ktsuss。
InterNetNews (inn) rnews 文件泄露漏洞利用。
基于 Paul "IhaQueR" Starzetz 的 安全公告(2002-04-11),针对 CVE-2002-0526。
2020 年在 Debian 10 / Ubuntu 20.04 上独立重新发现了 CVE-2002-0526 (!)
INN(InterNetNews)可能允许本地攻击者获取敏感信息。 rnews 二进制文件未能放弃权限。本地攻击者可以利用此 漏洞非法访问敏感配置文件。
antiX / MX Linux 默认 sudo 配置 persist-config 本地 root 漏洞利用。
antiX / MX Linux 默认
sudo配置允许users组中的用户 在无需提供密码的情况下以 root 身份执行/usr/local/bin/persist-config, 从而导致任意的权限提升。通过
sudo执行需要users组权限。默认情况下, 系统创建的第一个用户是users组的成员。
针对使用 AddressSanitizer (ASan) 编译的 SUID 可执行文件的本地 root 漏洞利用。
基于 0x27 的 漏洞利用(2016-02-18),针对 Szabolcs Nagy 的 Address Sanitizer 本地 root PoC(2016-02-17)。
执行使用 ASan 构建的 setuid 可执行文件时,ASan 配置相关的环境变量使用不受限制。
log_path选项可以通过ASAN_OPTIONS环境变量设置,从而允许以 setuid 用户的 权限覆盖任意文件。
Emmabuntüs 默认 sudo 配置 autologin_lightdm_exec.sh 本地 root 漏洞利用。
Emmabuntüs 默认
sudo配置允许任何用户 在无需提供密码的情况下以 root 身份执行/usr/bin/autologin_lightdm_exec.sh。
autologin_lightdm_exec.sh脚本使用用户提供的参数调用cp, 从而导致任意的权限提升。
lastore-daemon 本地 root 漏洞利用。
基于 King's Way 的 漏洞利用(2016-02-10)。
Deepin Linux 15.5 上的 lastore-daemon D-Bus 配置允许 sudo 组中的任何用户 在无需提供密码的情况下安装任意软件包,从而导致以 root 身份执行代码。 默认情况下,系统创建的第一个用户是 sudo 组的成员。
sudo-blkid-root 本地 root 漏洞利用。
某些 Linux 发行版的默认
sudo配置允许低权限用户以 root 身份执行blkid。 这种配置是不安全的,因为 blkid 允许用户指定-c标志 将缓存数据写入文件,从而允许覆盖任意文件。
sudo-chkrootkit-root 本地 root 漏洞利用。
管理员有时会允许用户通过
sudo执行chkrootkit, 因为chkrootkit需要 root 权限。这是不安全的,因为
chkrootkit提供了一个-p标志来指定受信任系统工具 的路径(系统工具可能已被入侵),从而允许以 root 权限执行任意可执行文件。