Podatność w komponencie ssh-agent w OpenSSH przed wersją 9.3p2 umożliwia zdalne wykonanie kodu (RCE) w wyniku niezaufanej ścieżki wyszukiwania bibliotek PKCS#11. Zagrożenie jest krytyczne, ponieważ atakujący kontrolujący zdalny system może wykorzystać przekierowanie agenta (agent forwarding) do wykonania dowolnego kodu na maszynie klienta.
▸ Pokaż oryginał (EN)
The PKCS#11 feature in ssh-agent in OpenSSH before 9.3p2 has an insufficiently trustworthy search path, leading to remote code execution if an agent is forwarded to an attacker-controlled system. (Code in /usr/lib is not necessarily safe for loading into ssh-agent.) NOTE: this issue exists because of an incomplete fix for CVE-2016-10009.
Funkcja PKCS#11 w ssh-agent używa niedostatecznie zweryfikowanej ścieżki wyszukiwania podczas ładowania bibliotek. Gdy użytkownik przekierowuje agenta SSH (agent forwarding) do systemu kontrolowanego przez atakującego, atakujący może nakłonić ssh-agent do załadowania złośliwej biblioteki z katalogu takiego jak /usr/lib, który nie jest uznawany za bezpieczny w kontekście procesu ssh-agent. Prowadzi to do wykonania kodu zawartego w tej bibliotece z uprawnieniami procesu ssh-agent na maszynie inicjującej połączenie. Problem wynika z niekompletnej naprawy wcześniejszej podatności CVE-2016-10009.
Atakujący kontrolujący zdalny serwer, do którego przekierowano agenta SSH, może wykonać dowolny kod na maszynie klienta z uprawnieniami procesu ssh-agent, co może prowadzić do pełnego przejęcia kontroli nad systemem użytkownika.
Należy zaktualizować OpenSSH do wersji 9.3p2 lub nowszej. Dodatkowo zaleca się wyłączenie funkcji agent forwarding (opcja ForwardAgent) wszędzie tam, gdzie nie jest ona bezwzględnie konieczna, oraz stosowanie jej wyłącznie wobec zaufanych, kontrolowanych serwerów.
OpenSSH w wersjach przed 9.3p2; Fedora (wersje wskazane w referencjach producenta)
Podatność jest niekompletną naprawą CVE-2016-10009. Publicznie dostępny exploit został opublikowany w serwisie Packet Storm Security (packetstormsecurity.com).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFedora Project Fedora
OSFedoraproject3738Openbsd OpenSSH
APPOpenbsd9.3< 9.3
Powiązane podatności
PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit
Type Confusion w V8 (Google Chrome) — RCE przez spreparowaną stronę HTML
Type Confusion w silniku V8 Chrome — zdalne wykonanie kodu (RCE)
Use-after-free w Google Chrome Visuals umożliwiający ucieczkę z sandbox
Integer overflow w Skia w Google Chrome — sandbox escape