CIFSwitch: lokal rettighetseskalering i Linux gjennom cifs-utils

Sikkerhetsforskeren Asim Manizada har publisert detaljer om CIFSwitch, en lokal rettighetseskalering i Linux knyttet til cifs-utils og hvordan autentisering mot CIFS/SMB-filområder håndteres. I sårbare oppsett kan en lokal angriper manipulere en forespørsel fra autentiseringshjelperen slik at angriperkontrollert kode kjører med forhøyede rettigheter. Det er også lagt ut en proof of concept som viser hvordan feilen gir root-tilgang.

Ifølge forskeren har feilen ligget i Linux siden 2007, men flere forutsetninger må være på plass for at den skal kunne utnyttes i praksis. Enkelte distribusjoner stopper utnyttelsen gjennom standardpolicyer i SELinux og AppArmor, mens blant annet CentOS Stream 9 og Linux Mint-varianter er bekreftet sårbare i test. Kjernepatch og midlertidige tiltak er tilgjengelige.

Hva det betyr for virksomheten

Dette rammer ikke virksomheten utenfra, men innenfra. Har noen først fått et vanlig brukerskall på en Linux-server, for eksempel gjennom en kompromittert applikasjon eller en stjålet nøkkel, er veien til root kort. Det gjør forskjellen mellom en avgrenset hendelse og et fullt kompromittert system. Norske virksomheter med Linux-servere som monterer SMB-filområder bør behandle dette som en reell risiko, ikke som en teoretisk kuriositet.

Berigo anbefaler

  • Kartlegg hvilke Linux-servere som har cifs-utils installert og faktisk monterer CIFS/SMB-områder.
  • Legg ut kjernepatchen i normal endringssyklus, og bruk de publiserte omgåelsene på systemer som ikke kan patches umiddelbart.
  • Verifiser at SELinux eller AppArmor står i håndhevende modus på produksjonsservere, ikke i permissive.
  • Fjern cifs-utils der pakken er installert uten å være i bruk.

Kilde

Relaterte tjenester

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt