Vulnerabilitat en el nucli de Linux (CVE-2022-0185)

Introducció

La setmana passada es va descobrir una vulnerabilitat en el nucli de Linux que ocasionava un desbordament de pila, la qual cosa podria usar-se per a provocar atacs DDoS o escalada de privilegis. [1]

 

Anàlisi

La vulnerabilitat es troba en el sistema Filesystem Context, concretament en la funció legacy_parse_param. Filesystem Context s’utilitza quan es crea un superbloc per a muntar i remuntar arxius de sistema; enviant més de 4095 bytes a la funció legacy_parse_param es pot fer un bypass i amb això permetre als atacants escriure en espais de memòria privilegiats.

A més, els atacants també poden aprofitar un moviment de fuita de contenidor i obtindre el control del sistema operatiu de l’amfitrió i dels contenidors que s’estiguen executant.

La vulnerabilitat té una puntuació oficial CVSSv3 de 7.8, per la qual cosa es considera de prioritat alta.
No hi ha prova de concepte associada a aquesta vulnerabilitat.

 

Recomanacions

Linux ja ha publicat un pedaç [2] que soluciona la vulnerabilitat, per la qual cosa es recomana actualitzar. En el cas de no poder instal·lar el pedaç, es poden deshabilitar els espais de noms d’usuari sense privilegis mitjançant la següent ordre:

sysctl -w kernel.unprivileged_userns_clone = 0

 

Referències
[1] https://sysdig.com/blog/cve-2022-0185-container-escape/
[2]https://git.kernel.org/pub/scm/linux/kernel/git/torvalds/linux.git/commit/?id=722d94847de29310e8aa03fcbdb41fc92c521756

Múltiples vulnerabilidades en Moodle

Introducció

S’han publicat 4 noves vulnerabilitats que afecten diverses versions de Moodle, dos d’elles crítiques [1]. Les versions de Moodle afectades són les següents:

      • De la 3.11 a la 3.11.4.
      • De la 3.10 a la 3.10.8.
      • De la 3.9 a la 3.9.11.
      • versions anteriors sense suport.

Anàlisi

Les noves vulnerabilitats identificades són les següents:

CVE-2022-0332 [2]:  S’ha identificat un risc d’injecció SQL en el servici web h5p activity, responsable d’obtindre les dades dels intents dels usuaris. Està vulnerabilitat s’ha catalogat com a crítica.

CVE-2022-0335 [3]: La capacitat calendar:manageentries permetia als administradors accedir o modificar qualsevol esdeveniment del calendari, però hauria d’haver-se restringit l’accés als esdeveniments de nivell d’usuari. Està vulnerabilitat s’ha catalogat com a crítica.

CVE-2022-0333 [4]: Comprovacions insuficients de permisos podria causar que els usuaris accediren al seu informe de qualificacions per a cursos en els quals no tenen els permisos requerits de gradereport/user:view. Està vulnerabilitat s’ha catalogat com a mitjana.

CVE-2022-0334 [5]: La funcionalitat de “delete badge alignment” no incloïa la comprovació de tokens necessària per a evitar un risc de Cross-site request forgery (CSRF). Esta vulnerabilitat s’ha catalogat com a mitjana.

Recomanacions

Es recomana actualitzar Moodle a les versions 3.11.5, 3.10.9 o 3.9.12. [6] [7]

Referències
[1] https://www.incibe-cert.es/alerta-temprana/avisos-seguridad/multiples-vulnerabilidades-moodle-18
[2] https://moodle.org/mod/forum/discuss.php?d=431099
[3] https://moodle.org/mod/forum/discuss.php?d=431100
[4] https://moodle.org/mod/forum/discuss.php?d=431102
[5] https://moodle.org/mod/forum/discuss.php?d=431103
[6] https://download.moodle.org/
[7] https://download.moodle.org/releases/security/

Vulnerabilitats en Drupal relacionades amb la llibreria jQuery UI

Introducció
S’han publicat nous pegats per a diverses versions de Drupal que solucionen diverses vulnerabilitats relacionades amb la llibreria jQuery UI [1] [2].

 

Anàlisi
Les noves vulnerabilitats identificades són les següents:

CVE-2021-41184 [3]: en versions de jQuery UI anteriors a la 1.13.0, acceptar el valor de l’opció ‘of’ de la utilitat ‘.position()’ de fonts no confiables pot executar un codi no confiable. El problema s’ha solucionat en jQuery UI 1.13.0. Qualsevol valor de cadena passat a l’opció ‘of’ es tracta ara com un selector CSS. Una solució és no acceptar el valor de l’opció ‘of’ de fonts no confiables.

CVE-2021-41183 [4]: en versions de jQuery UI anteriors a la 1.13.0, acceptar el valor de diverses opcions ‘*Text’ del giny Datepicker des de fonts no fiables podia executar un codi no fiable. El problema s’ha solucionat en jQuery UI 1.13.0. Els valors passats a diverses opcions ‘*Text’ són ara tractats sempre com a text pur, no com a HTML. Una solució és no acceptar el valor de les opcions ‘*Text’ de fonts no confiables.

CVE-2021-41182 [5]: acceptar el valor de l’opció ‘altField’ del giny Datepicker des de fonts no confiables pot executar un codi no confiable. El problema s’ha solucionat en jQuery UI 1.13.0. Qualsevol valor de cadena passat a l’opció ‘altField’ es tracta ara com un selector CSS. Una solució és no acceptar el valor de l’opció ‘altField’ de fonts no confiables.

CVE-2016-7103 [6]: una vulnerabilitat Cross-site scripting (XSS) en versions de jQuery UI anteriors a la 1.12.0 podria permetre als atacants remots injectar seqüències de comandos web o HTML arbitraris a través del paràmetre closeText de la funció de diàleg.

CVE-2010-5312 [7]: una vulnerabilitat Cross-site scripting (XSS) en versions de jQuery UI anteriors a la 1.11.0 podria permetre als atacants remots injectar seqüències d’ordres web o HTML arbitraris a través del paràmetre closeText de la funció de diàleg.

 

Recomanacions
S’han publicat pegats per a diverses versions que solucionen aquestes vulnerabilitats:

      • Si utilitzes Drupal 9.3, actualitza a Drupal 9.3.3. [8]
      • Si utilitzes Drupal 9.2, actualitza a Drupal 9.2.11. [9]
      • Si utilitzes Drupal 7, actualitza a Drupal 7.86. [10]

 

Referències
[1] https://www.drupal.org/sa-core-2022-001
[2] https://www.drupal.org/sa-core-2022-002
[3] https://nvd.nist.gov/vuln/detail/CVE-2021-41184
[4] https://nvd.nist.gov/vuln/detail/CVE-2021-41183
[5] https://nvd.nist.gov/vuln/detail/CVE-2021-41182
[6] https://nvd.nist.gov/vuln/detail/CVE-2016-7103
[7] https://nvd.nist.gov/vuln/detail/CVE-2010-5312
[8] https://www.drupal.org/project/drupal/releases/9.3.3
[9] https://www.drupal.org/project/drupal/releases/9.2.11
[10] https://www.drupal.org/project/drupal/releases/7.86

Vulnerabilitats d’Apatxe Log4j 1.x

Introducció

S’han identificat tres noves vulnerabilitats en la versió Log4j 1.x. El suport i manteniment oficial ja no es realitza per a aquesta versió [1].

 

Anàlisi

Les noves vulnerabilitats identificades són les següents:

CVE-2022-23302 [2]: JMSSink en totes les versions de Log4j 1.x és vulnerable a la deserialització de dades no de confiança quan l’atacant té accés d’escriptura a la configuració de Log4j o si la configuració fa referència a un servei LDAP al qual l’atacant té accés. L’atacant pot proporcionar una configuració TopicConnectionFactoryBindingName i fer que JMSSink realitze peticions JNDI que resulten en l’execució remota de codi de manera similar a CVE-2021-4104. Teniu en compte que aquest problema només afecta Log4j 1.x quan es configura específicament per a utilitzar JMSSink, que no és el predeterminat.

CVE-2022-23305 [3]: Per disseny, el JDBCAppender en Log4j 1.2.x accepta una sentència SQL com a paràmetre de configuració on els valors a inserir són convertidors de PatternLayout. És probable que el convertidor de missatges, %m, s’incloga sempre. Això permet als atacants manipular el SQL i introduir cadenes manipulades en els camps d’entrada o en les capçaleres d’una aplicació que es registren permetent l’execució de consultes SQL no desitjades. Teniu en compte que aquest problema només afecta Log4j 1.x quan es configura específicament per a utilitzar el JDBCAppender, que no és el predeterminat. A partir de la versió 2.0-beta8, el JDBCAppender va ser reintroduït amb el suport adequat per a consultes SQL parametritzades i una personalització major sobre les columnes escrites en els registres.

CVE-2022-23307 [4]CVE-2020-9493 [5]: va identificar un problema de deserialització que era present en Apatxe Chainsaw. Abans de Chainsaw V2.0, Chainsaw era un component d’Apatxe Log4j 1.2.x que té el mateix problema.

 

Recomanacions

Apatxe Log4j 1.x va arribar al final de la vida útil l’agost de 2015. Els usuaris haurien d’actualitzar a Log4j 2, ja que soluciona nombrosos problemes de les versions anteriors.

 

Referències

[1] Apatxe log4j 1.2 –
[2] NVD – CVE-2022-23302 (nist.gov)
[3] NVD – CVE-2022-23305 (nist.gov)
[4] NVD – CVE-2022-23307 (nist.gov)
[5] NVD – CVE-2020-9493 (nist.gov)