W aplikacji Keybase przed wersją 2.12.6 na macOS operacja RPC 'move' kierowana do komponentu Helper była podatna na błędy TOCTOU (time-to-check-time-to-use). Luka o krytycznym poziomie CVSS 9.8 umożliwia nieuprzywilejowanemu użytkownikowi systemu ingerencję w instalacje innych użytkowników.
▸ Pokaż oryginał (EN)
In Keybase before 2.12.6 on macOS, the move RPC to the Helper was susceptible to time-to-check-time-to-use bugs and would also allow one user of the system (who didn't have root access) to tamper with another's installs.
Podatność polega na klasycznym błędzie synchronizacji klasy TOCTOU (CWE-367): między momentem weryfikacji uprawnień (time-to-check) a faktycznym wykonaniem operacji (time-to-use) istnieje okno czasowe, które może zostać wykorzystane przez lokalnego użytkownika. Operacja RPC 'move' wysyłana do uprzywilejowanego komponentu Helper nie była odpowiednio zabezpieczona przed taką manipulacją. W efekcie jeden użytkownik systemu, nieposiadający uprawnień administratora (root), mógł w tym oknie podmienić lub zmodyfikować pliki powiązane z instalacją innego użytkownika.
Atakujący posiadający lokalne konto systemowe (bez uprawnień root) może manipulować plikami instalacyjnymi Keybase należącymi do innych użytkowników, co może prowadzić do nieuprawnionej modyfikacji danych, naruszenia integralności oprogramowania lub eskalacji uprawnień.
Należy zaktualizować Keybase do wersji 2.12.6 lub nowszej. Szczegóły dotyczące poprawki zostały opublikowane w oficjalnym biuletynie bezpieczeństwa producenta pod adresem https://keybase.io/docs/secadv/kb004.
Keybase w wersjach wcześniejszych niż 2.12.6 działający na systemie macOS.
Podatność została zgłoszona za pośrednictwem platformy HackerOne (raport nr 471739). Pomimo oceny CVSS 9.8 (Critical), wektor ataku wymaga lokalnego dostępu do systemu (konta użytkownika), co w praktyce ogranicza zasięg zagrożenia.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HKeybase
APPKeybase< 2.12.6
Powiązane podatności
The Keybase Client for Windows before version 5.7.0 contains a path traversal vulnerability when checking the ...
The Keybase app 2.13.2 for iOS provides potentially insufficient notice that it is employing a user's private ...
An issue was discovered in the Keybase command-line client before 2.8.0-20181023124437 for Linux. An untrusted...
A vulnerability was discovered in the Keybase Client for Windows before version 5.6.0 when a user executed the...
Keybase Desktop Client before 5.6.0 on Windows and macOS, and before 5.6.1 on Linux, allows an attacker to obt...