Wersje rkhunter przed 1.4.4 pobierają pliki podczas aktualizacji mirror po niezabezpieczonym kanale komunikacji. Umożliwia to atakującemu podstawienie złośliwego pliku i potencjalne zdalne wykonanie kodu (RCE) na systemie ofiary.
▸ Pokaż oryginał (EN)
rkhunter versions before 1.4.4 are vulnerable to file download over insecure channel when doing mirror update resulting into potential remote code execution.
Podczas wykonywania aktualizacji mirror rkhunter pobiera pliki bez użycia bezpiecznego, uwierzytelnionego kanału (podatność sklasyfikowana jako CWE-300 i CWE-417 — brak weryfikacji tożsamości serwera i nieodpowiednia obsługa kanału). Atakujący zdolny do przeprowadzenia ataku typu man-in-the-middle lub kontrolujący infrastrukturę sieciową może podmienić pobierane pliki na złośliwe. Podstawiony plik może zawierać szkodliwy kod, który zostanie następnie wykonany z uprawnieniami procesu rkhunter — najczęściej rootowymi.
Atakujący może doprowadzić do zdalnego wykonania dowolnego kodu (RCE) na systemie, na którym uruchomiono aktualizację rkhunter, co w praktyce oznacza pełne przejęcie kontroli nad maszyną. Ze względu na typowe uruchamianie rkhunter z uprawnieniami administratora, skutki kompromitacji są krytyczne.
Należy zaktualizować rkhunter do wersji 1.4.4 lub nowszej, w której wyeliminowano pobieranie plików aktualizacji po niezabezpieczonym kanale. Szczegóły dostępne w referencjach producenta oraz w Gentoo GLSA-201805-11.
Rootkit Hunter (rkhunter) w wersjach przed 1.4.4
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HRootkit Hunter Project Rootkit Hunter
APPRootkit Hunter Project≤ 1.4.2