Podatność w serwerze TACACS+ (tac_plus) firmy Facebook polega na braku walidacji danych wejściowych, co pozwala nieuwierzytelnionemu atakującemu na wstrzyknięcie poleceń powłoki i zdalne wykonanie kodu. Wysoki wynik CVSS 9.8 oraz brak wymagań co do uprawnień i interakcji użytkownika czynią tę podatność szczególnie niebezpieczną.
▸ Pokaż oryginał (EN)
A lack of input validation exists in tac_plus prior to commit 4fdf178 which, when pre or post auth commands are enabled, allows an attacker who can control the username, rem-addr, or NAC address sent to tac_plus to inject shell commands and gain remote code execution on the tac_plus server.
Gdy w konfiguracji tac_plus włączone są polecenia wykonywane przed uwierzytelnieniem (pre-auth) lub po nim (post-auth), serwer przekazuje do powłoki systemowej wartości takie jak nazwa użytkownika, adres zdalny (rem-addr) lub adres NAC bez ich odpowiedniej weryfikacji (brak filtrowania znaków specjalnych, CWE-790). Atakujący, który może kontrolować którąkolwiek z tych wartości, może osadzić w niej złośliwe polecenia powłoki. Polecenia te są następnie wykonywane z uprawnieniami procesu tac_plus na serwerze ofiary.
Atakujący może uzyskać pełne zdalne wykonanie kodu (RCE) na serwerze tac_plus bez żadnego wcześniejszego uwierzytelnienia, co zagraża poufności, integralności i dostępności systemu oraz potencjalnie całej infrastruktury sieciowej zarządzanej przez serwer TACACS+.
Należy zaktualizować tac_plus do wersji zawierającej commit 4fdf178 lub nowszej (dostępnej w repozytorium GitHub facebook/tac_plus, pull request #41). Użytkownicy dystrybucji Fedora powinni zastosować patche dostępne u producenta zgodnie z referencjami. Do czasu aktualizacji zaleca się wyłączenie opcji pre-auth i post-auth commands w konfiguracji serwera tac_plus.
Facebook tac_plus we wszystkich wersjach poprzedzających commit 4fdf178 oraz pakiety tac_plus dostępne w Fedoraproject Fedora (wersje wskazane w referencjach producenta). Podatność jest aktywna wyłącznie gdy opcje pre-auth lub post-auth commands są włączone w konfiguracji.
Podatność dotyczy wyłącznie konfiguracji z włączonymi poleceniami pre-auth lub post-auth — instalacje bez tych opcji nie są narażone na atak.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFacebook Tac Plus
APPFacebook< 2023-10-05Fedora Project Fedora
OSFedoraproject39
Powiązane podatności
PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit
Type Confusion w V8 (Google Chrome) — RCE przez spreparowaną stronę HTML
Type Confusion w silniku V8 Chrome — zdalne wykonanie kodu (RCE)
Use-after-free w Google Chrome Visuals umożliwiający ucieczkę z sandbox
Integer overflow w Skia w Google Chrome — sandbox escape