W Sandboxie 5.26 możliwe jest wykonanie poleceń systemowych poza piaskownicą poprzez uruchomienie skryptu Python wykorzystującego moduł 'os'. Vendor kwestionuje jednak tę podatność, twierdząc, że opisane zachowanie jest zgodne z zamierzonym działaniem produktu.
▸ Pokaż oryginał (EN)
Sandboxie 5.26 allows a Sandbox Escape via an "import os" statement, followed by os.system("cmd") or os.system("powershell"), within a .py file. NOTE: the vendor disputes this issue because the observed behavior is consistent with the product's intended functionality
Atakujący tworzy plik .py zawierający instrukcję 'import os', a następnie wywołuje 'os.system("cmd")' lub 'os.system("powershell")'. Wykonanie takiego skryptu wewnątrz środowiska Sandboxie skutkuje uruchomieniem powłoki systemowej (cmd.exe lub PowerShell) poza izolowaną piaskownicą. Mechanizm izolacji nie blokuje wywołań systemowych dokonywanych przez interpreter Python działający w środowisku sandboxa.
Atakujący może uzyskać dostęp do powłoki systemowej poza piaskownicą, co umożliwia wykonywanie dowolnych poleceń w kontekście systemu operacyjnego hosta i potencjalnie pełne przejęcie kontroli nad systemem.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Ze względu na to, że vendor kwestionuje klasyfikację tego zachowania jako podatności, zaleca się weryfikację konfiguracji piaskownic pod kątem uprawnień do uruchamiania interpreterów języków skryptowych (np. Python) oraz rozważenie ich blokady w środowiskach wymagających ścisłej izolacji.
Sandboxie w wersji 5.26
Vendor (producent Sandboxie) formalnie kwestionuje status tej podatności, wskazując że opisane zachowanie jest zgodne z zamierzonym działaniem produktu (NOTE w opisie EN). Pomimo oceny CVSS 10.0 nadanej przez NVD, brak potwierdzenia ze strony producenta oraz spór co do charakteru błędu powinny być wzięte pod uwagę przy ocenie ryzyka. Publiczny exploit dostępny jest w referencjach na GitHub.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HSandboxie Plus Sandboxie
APPSandboxie-Plus5.26
Powiązane podatności
INI injection w Sandboxie-Plus umożliwia eskalację uprawnień do SYSTEM
Sandboxie-Plus: heap overflow w SbieSvc.exe umożliwia RCE jako SYSTEM
Sandboxie: nieautoryzowany odczyt plików między użytkownikami (path traversal)
Sandboxie is an open source sandbox-based isolation software for Windows. In versions 1.17.2 and earlier, a lo...
Sandboxie-Plus is an open source sandbox-based isolation software for Windows. In versions 1.17.2 and earlier,...