Klient OpenSSH w wersjach przed 7.2 nieprawidłowo obsługuje błąd generowania pliku cookie dla niezaufanego przekierowania X11 (untrusted X11 forwarding), co może prowadzić do eskalacji uprawnień. W efekcie zdalni klienci X11 mogą uzyskać uprawnienia zaufanego przekierowania X11 (trusted X11 forwarding), omijając mechanizmy kontroli dostępu.
▸ Pokaż oryginał (EN)
The client in OpenSSH before 7.2 mishandles failed cookie generation for untrusted X11 forwarding and relies on the local X11 server for access-control decisions, which allows remote X11 clients to trigger a fallback and obtain trusted X11 forwarding privileges by leveraging configuration issues on this X11 server, as demonstrated by lack of the SECURITY extension on this X11 server.
Gdy generowanie cookie dla niezaufanego X11 forwarding nie powiedzie się, klient OpenSSH przechodzi do trybu awaryjnego (fallback) i przenosi odpowiedzialność za kontrolę dostępu na lokalny serwer X11. Jeśli lokalny serwer X11 nie posiada rozszerzenia SECURITY (lub ma inną błędną konfigurację), zdalny klient X11 może wykorzystać ten mechanizm awaryjny i uzyskać uprawnienia zaufanego X11 forwarding. Podatność wynika z błędnej obsługi wyjątku — brak cookie powinien skutkować odmową połączenia, a nie przełączeniem na tryb z wyższymi uprawnieniami.
Atakujący zdalnie może uzyskać zaufane uprawnienia X11 forwarding, co umożliwia mu pełny dostęp do sesji graficznej użytkownika, przechwytywanie danych wejściowych oraz potencjalne przejęcie kontroli nad systemem ofiary.
Należy zaktualizować OpenSSH do wersji 7.2 lub nowszej. Dla systemów Red Hat dostępne są patche opisane w erratach RHSA-2016-0465 oraz RHSA-2016-0741. Użytkownicy Oracle Linux powinni zastosować aktualizacje zgodnie z Oracle Linux Security Bulletin z kwietnia 2016. Dodatkowo zaleca się wyłączenie X11 forwarding w konfiguracji SSH jeśli nie jest wymagane (opcja 'ForwardX11 no' po stronie klienta).
OpenSSH przed wersją 7.2; dotknięte są również dystrybucje: Debian Linux, Oracle Linux oraz Red Hat Enterprise Linux Desktop zawierające podatną wersję klienta OpenSSH
Podatność ujawniona publicznie na liście oss-security w dniu 15 stycznia 2016 roku. Szczegóły techniczne dostępne są pod adresem http://openwall.com/lists/oss-security/2016/01/15/13.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDebian
OSDebian8.0Openbsd OpenSSH
APPOpenbsd< 7.2Oracle Linux
OSOracle67Red Hat Enterprise Linux Desktop
OSRedhat6.07.0Red Hat Enterprise Linux Eus
OSRedhat7.27.37.47.57.67.7Red Hat Enterprise Linux Server
OSRedhat6.07.0Red Hat Enterprise Linux Server Aus
OSRedhat7.27.37.47.67.7Red Hat Enterprise Linux Server Tus
OSRedhat7.27.37.67.7Red Hat Enterprise Linux Workstation
OSRedhat6.07.0
Powiązane podatności
GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
RCE przez deserializację PHP w Roundcube Webmail (parametr _from)
Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)
Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki