Vulnerabilitat crítica de tipus RCE en Samba (CVE-2021-44142)

Introducció

Totes les versions de Samba anteriors a la 4.13.17 estan afectades per una vulnerabilitat de lectura/escriptura de heap fora de límits, que permet als atacants executar codi arbitrari com root en les instal·lacions de Samba afectades que utilitzen el mòdul VFS vfs_fruit.

El mòdul VFS és part de la suite Samba i proporciona una major compatibilitat amb els clients SMB d’Apple i la interoperabilitat amb un servidor d’arxius Netatalk 3 AFP. [1]

 

Anàlisi

La fallada específica existeix en l’anàlisi de les metadades d’atributs estesos en obrir arxius en smbd. Es requereix accés amb un usuari amb permisos d’escriptura d’atributs estesos de fitxers per a poder explotar aquesta vulnerabilitat. Tingueu en compte que podria ser un convidat o un usuari no autenticat si tals usuaris tenen permés l’accés d’escriptura als atributs estesos dels fitxers.

El problema en vfs_fruit existeix quan s’usa la configuració per defecte del mòdul VFS de fruit, el qual té els valors predeterminats següents: fruit:metadata=netatalk o fruit:resource=file. Si totes dues opcions es configuren amb valors diferents als predeterminats el sistema no es veu afectat pel problema de seguretat.

 

Recomanacions

Samba ha publicat pedaços i instal·ladors específics per a les versions 4.13.17, 4.14.12 i 4.15.5 que resolen aquesta vulnerabilitat. [2] [3]

Si no es pot dur a terme aquesta actualització, com a mitigació, elimineu el mòdul VFS “fruit” de la llista d’objectes VFS configurats en qualsevol línia “vfs objects” en la configuració de Samba smb.conf.

Tingueu en compte que, en canviar els valors del mòdul VFS fruit:metadata o fruit:resource per a utilitzar la configuració no afectada, això fa que tota la informació emmagatzemada siga inaccessible als clients de macOS. [4]

 

Referències
[1] https://securityaffairs.co/wordpress/127457/security/cve-2021-44142-samba-rce.html
[2] https://www.samba.org/samba/download/
[3] https://bugzilla.samba.org/show_bug.cgi?id=14914
[4] https://www.samba.org/samba/security/CVE-2021-44142.html

Nova edició 2022 dels cursos en línia de seguretat que imparteix CSIRT-CV

Els cursos s’imparteixen a través de la plataforma SAPS?.

El termini de matriculació està obert des del 31 de gener fins al 31 de decembre, tots dos inclusivament.

Si encara no eres usuari de SAPS?, només has de registrar-te en la seua plataforma i podràs matricular-te en els cursos que CSIRT-CV ofereix i siguen del teu interés.

Accés a SAPS?

Us convidem a tots/tes a participar en aquests cursos online gratuïts.

Comença l’any estant al dia en temes de seguretat sobre el Reglament General de Protecció de Dades (RGPD), l’ús segur d’iOS i d’Android, menors i Internet, compres online, correu electrònic, malware, Nmap i molts més.

Accedeix als nostres Cursos per a obtindre més informació sobre cadascun d’ells.

Vulnerabilitat d’elevació de privilegis en Win32k (CVE-2022-21882)

Introducció

Un investigador de seguretat ha revelat públicament un exploit per a una vulnerabilitat d’elevació de privilegis locals de Windows que permet a qualsevol persona obtindre privilegis d’administrador en Windows 10 [1].

Usant aquesta vulnerabilitat, els actors de maliciosos amb accés limitat a un dispositiu compromés poden elevar fàcilment els seus privilegis per a ajudar a estendre’s lateralment dins de la xarxa, crear nous usuaris administratius o realitzar ordres privilegiades.

La vulnerabilitat afecta totes les versions suportades de Windows 10 i ja va ser resolta en pedaç acumulatiu de Windows publicat el passat dia 11 de gener del qual ja vam informar i recomanem la seua instal·lació.

 

Anàlisi

L’atacant pot cridar l’API de la interfície gràfica d’usuari rellevant en el mode usuari per a fer la cridada al kernel com a xxxMenuWindowProc, xxxSBWndProc, xxxSwitchWndProc, xxxTooltipWndProc, etc. Aquestes funcions del kernel activaran una crida de retorn xxxClientAllocWindowClassExtraBytes. L’atacant pot interceptar aquesta callback a través del hook xxxClientAllocWindowClassExtraBytes en KernelCallbackTable, i utilitzar el mètode NtUserConsoleControl per a establir el flag ConsoleWindow de l’objecte tagWND, que modificarà el tipus de finestra.

Després del callback final, el sistema no comprova si el tipus de finestra ha canviat, i es referencien les dades errònies a causa de la confusió de tipus. La diferència abans i després de la modificació del flag és que abans d’establir-lo, el sistema pensa que tagWND.WndExtra guarda un punter de mode d’usuari; després d’establir el flag, el sistema pensa que tagWND.WndExtra és el desplaçament de la pila de l’escriptori del kernel, i l’atacant pot controlar aquest desplaçament, i després causar R&W fora dels límits [2].

 

Recomanacions

Es recomana als usuaris que encara no hagen instal·lat les actualitzacions de seguretat de gener de 2022 que ho facen com més prompte millor per a evitar atacs que exploten aquesta vulnerabilitat [3].

 

Referències
[1] Windows vulnerability with new public exploits lets you become admin (bleepingcomputer.com)
[2] CVE-2022-21882: Win32k Window Object Type Confusion | 0-days In-the-Wild (googleprojectzero.github.io)
[3] Security Update Guide – Microsoft

Descoberta una vulnerabilitat d’escalada de privilegis local en pkexec de polkit (CVE-2021-4034)

Introducció

L’equip d’investigació de Qualys ha descobert una vulnerabilitat de corrupció de memòria (CVE-2021-4034) en pkexec de polkit, un programa SUID-root que s’instal·la per defecte en totes les distribucions principals de Linux. Aquesta vulnerabilitat, fàcilment explotable, permet que qualsevol usuari sense privilegis obtinga els privilegis complets de root en un host vulnerable aprofitant aquesta vulnerabilitat en la seua configuració per defecte [1].

 

Anàlisi

La versió actual de pkexec no maneja correctament el comptatge de paràmetres de crida i acaba intentant executar variables d’entorn com a comandaments. Un atacant pot aprofitar això elaborant les variables d’entorn de tal manera que induïsca a pkexec a executar codi arbitrari. Quan s’executa amb èxit, l’atac pot causar una escalada de privilegis local i donar als usuaris sense privilegis drets administratius en la màquina de destí.

El principal risc per als clients és la possibilitat que un usuari sense privilegis obtinga privilegis administratius en els sistemes afectats. L’atacant ha de tindre accés al sistema objectiu per a dur a terme l’atac.

Totes les versions de Polkit a partir de 2009 són vulnerables.

 

Recomanacions

Si no hi ha pegats disponibles per al seu sistema operatiu, pot eliminar el bit SUID de pkexec com a mitigació temporal. [2] [3] [4]

 

Referències
[1] PwnKit: Local Privilege Escalation Vulnerability Discovered in polkit’s pkexec (CVE-2021-4034) | Qualys Security Blog
[2] https://ubuntu.com/security/CVE-2021-4034
[3] https://access.redhat.com/security/cve/CVE-2021-4034
[4] https://security-tracker.debian.org/tracker/CVE-2021-4034