Уязвимость пинг-службы FreeBSD позволяет захватить контроль над системой

Уязвимость пинг-службы FreeBSD позволяет захватить контроль над системой

Уязвимость пинг-службы FreeBSD позволяет захватить контроль над системой

Разработчики FreeBSD выпустили обновления, устранив критическую уязвимость в ping (сервис в составе ОС базовой комплектации). Данная проблема грозит удаленным выполнением стороннего кода с правами root.

Уязвимость CVE-2022-23093 (9,8 балла CVSS) связана с возможностью переполнения буфера при обработке входящих ICMP-сообщений (ответов с удаленных хостов). Как оказалось, функция pr_pack(), копирующая заголовки IP и ICMP в выделенные области памяти, не учитывает возможное присутствие дополнительных заголовков (например, в пакете ошибок) и в итоге может перезаписать до 40 байтов данных в стеке.

Переполнение буфера может привести к отказу программы, а также позволяет загрузить и исполнить вредоносный код в контексте текущего процесса и с правами учетной записи, из-под которой он запущен. Для отправки и получения ICMP-сообщений (через сырые сокеты) утилите ping нужны высокие привилегии, поэтому она устанавливается с флагом setuid, разрешающим запуск от имени владельца.

Ущерб от эксплойт-атаки в данном случае вряд ли будет велик: ping-процесс запускается в режиме ограниченного взаимодействия с системой. Уязвимости подвержены все поддерживаемые версии FreeBSD; патч включен в состав сборок 13.1-RELEASE-p5, 12.4-RC2-p2 и 12.3-RELEASE-p10.

Заплатки для CVE-2022-23093 получили также файрволы OPNsense, использующие FreeBSD, и UTM-продукт Traffic Inspector Next Generation, основанный на исходниках OPNsense (выпуски 22.7.9 и 1.11.0 соответственно).

AM LiveКак эффективно защититься от шифровальщиков? Расскажем на AM Live - переходите по ссылке, чтобы узнать подробности

Операторы LockBit 5.0 забыли защитить интернет-доступ к его серверу

ИБ-исследователь Ракеш Кришнан (Rakesh Krishnan) выявил инфраструктуру LockBit, недавно обновленного до версии 5.0. В соцсети X опубликованы IP-адрес ключевого хоста шифровальщика и доменное имя его сайта утечек.

Сервер объявившегося полтора месяца назад LockBit 5.0 с американским IP 205.185.116[.]233 поднят в AS-сети PONYNET (AS53667), которую киберкриминал и ранее использовал для своих нужд.

Как оказалось, многие порты /TCP на этом Windows-хосте открыты для несанкционированного доступа, в том числе 3389, на котором работает RDP-служба.

Веб-сайт karma0[.]xyz, размещенный на одном из серверов Cloudflare в США, был зарегистрирован через Namecheap в начале прошлого месяца сроком на 1 год. В качестве контактов заявитель указал адрес в Рейкьявике, Исландия, и местный номер телефона.

 

Реинкарнация LockBit (версия 5.0) появилась в поле зрения ИБ-сообщества в конце сентября. Обновленный зловред совместим с Windows, Linux и ESXi, по-прежнему соблюдает табу на СНГ, использует криптостойкий алгоритм XChaCha20 и умеет выполнять шифрование в многопоточном режиме.

AM LiveКак эффективно защититься от шифровальщиков? Расскажем на AM Live - переходите по ссылке, чтобы узнать подробности

RSS: Новости на портале Anti-Malware.ru