CVE-2015-5287HighCVSS: 7.8ABRT abrt-hook-ccpp: Lokale Rechteausweitung durch Symlink-Angriff (CVE-2015-5287)
Das abrt-hook-ccpp-Hilfsprogramm des Automatic Bug Reporting Tool (ABRT) vor Version 2.7.1 erlaubt lokalen Benutzern mit bestimmten Berechtigungen eine Rechteausweitung. Dies wird durch einen Symlink-Angriff auf eine Datei mit vorhersagbarem Namen, etwa /var/tmp/abrt/abrt-hax-coredump, ausgenutzt.
METADATEN
- Entdeckt:
- 07.12.2015
- Patch verfügbar:
- Ja
BETROFFENE SYSTEME
- •ABRT (Automatic Bug Reporting Tool) vor Version 2.7.1
- •Red Hat Enterprise Linux (ABRT-Pakete)
- •Red-Hat-basierte Distributionen mit ABRT
Zusammenfassung
In ABRT (Automatic Bug Reporting Tool) vor Version 2.7.1 existiert eine lokale Privilegien-Eskalation im Hilfsprogramm abrt-hook-ccpp. Angreifer mit bestimmten lokalen Berechtigungen können über einen Symlink-Angriff auf eine Datei mit vorhersagbarem Namen erhöhte Rechte erlangen.
Der CVSS-Score beträgt 7.8 und stuft die Schwachstelle als hochkritisch (High) ein. Ein Patch ist über die veröffentlichten Korrekturen und Upstream-Commit verfügbar.
Technische Details
Das Hilfsprogramm abrt-hook-ccpp erstellt Coredump-Daten unter Verwendung von Dateinamen, die vorhersagbar sind. Ein lokaler Angreifer kann eine symbolische Verknüpfung (Symlink) auf eine solche Datei legen (beispielsweise /var/tmp/abrt/abrt-hax-coredump oder /var/spool/abrt/abrt-hax-coredump). Wird die Datei anschließend von abrt-hook-ccpp mit erhöhten Rechten beschrieben, kann ein Angreifer so beliebige Dateien im Kontext des Dienstes manipulieren und dadurch seine Privilegien erweitern.
Der Fehler wurde in ABRT 2.7.1 behoben. Der zugehörige Upstream-Commit ist 3c1b60cfa62d39e5fff5a53a5bc53dae189e740e im GitHub-Repository abrt/abrt.
Betroffene Systeme
Betroffen sind alle ABRT-Installationen vor Version 2.7.1, insbesondere auf Red-Hat-basierten Distributionen (Red Hat Enterprise Linux), die das abrt-hook-ccpp-Hilfsprogramm einsetzen. Die genauen betroffenen Paketversionen variieren je nach Distribution und werden über die jeweiligen Security-Updates (z. B. RHSA-2015-2505) bereitgestellt.
Empfehlungen und Maßnahmen
- ABRT auf Version 2.7.1 oder neuer aktualisieren.
- Auf Red-Hat-Systemen das empfohlene Advisory RHSA-2015-2505 einspielen.
- Lokale Zugriffsrechte auf /var/tmp und /var/spool restriktiv verwalten und lediglich vertrauenswürdigen Benutzern gewähren.
- Systeme auf ungewöhnliche Symlinks in den betroffenen Verzeichnissen prüfen.
- Überwachen und Protokollieren von lokalen Aktivitäten, die auf Rechteausweitung hindeuten.
Quellen
- http://rhn.redhat.com/errata/RHSA-2015-2505.html
- https://www.exploit-db.com/exploits/38832/
- http://www.openwall.com/lists/oss-security/2015/12/01/1
- http://www.oracle.com/technetwork/topics/security/linuxbulletinoct2015-2719645.html
- https://bugzilla.redhat.com/show_bug.cgi?id=1266837
- http://www.securityfocus.com/bid/78137
- https://github.com/abrt/abrt/commit/3c1b60cfa62d39e5fff5a53a5bc53dae189e740e
- http://packetstormsecurity.com/files/154592/ABRT-sosreport-Privilege-Escalation.html
REFERENZEN
- http://rhn.redhat.com/errata/RHSA-2015-2505.html
- https://www.exploit-db.com/exploits/38832/
- http://www.openwall.com/lists/oss-security/2015/12/01/1
- http://www.oracle.com/technetwork/topics/security/linuxbulletinoct2015-2719645.html
- https://bugzilla.redhat.com/show_bug.cgi?id=1266837
- http://www.securityfocus.com/bid/78137
- https://github.com/abrt/abrt/commit/3c1b60cfa62d39e5fff5a53a5bc53dae189e740e
- http://packetstormsecurity.com/files/154592/ABRT-sosreport-Privilege-Escalation.html