CVE-2010-3904
Linux Kernel Improper Input Validation Vulnerability
Beschreibung
CVE-2010-3904 ist eine Schwachstelle zur lokalen Rechteausweitung im Linux-Kernel vor Version 2.6.36, die in der Implementierung des Reliable Datagram Sockets (RDS)-Protokolls auftritt. Die Schwachstelle befindet sich in der Funktion rds_page_copy_user in der Datei net/rds/page.c und entsteht durch eine unzureichende Validierung von aus dem Benutzerraum erhaltenen Adressen (CWE-1284). Ein lokaler Angreifer kann durch manipulierte Aufrufe der Systemfunktionen sendmsg und recvmsg erhoehte Berechtigungen auf dem betroffenen System erlangen.
Die Schwachstelle wird mit einem CVSS v3.1-Score von 7.8 (HIGH) bewertet, wobei alle drei Impact-Metriken (Vertraulichkeit, Integritaet und Verfuegbarkeit) auf High gesetzt sind. Die CISA hat CVE-2010-3904 in den KEV-Katalog aufgenommen und damit die aktive Ausnutzung in freier Wildbahn bestaetigt, mit einer Behebungsfrist bis zum 2. Juni 2023. Der EPSS-Score von 1.74 % (82. Perzentil) zeigt eine moderate, aber relevante Ausnutzungswahrscheinlichkeit.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenCWEs
Betroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| linux | linux kernel | < 2.6.36 |
| opensuse | opensuse | 11.2; 11.3 |
| suse | linux enterprise desktop | 11 |
| suse | linux enterprise real time extension | 11 |
| suse | linux enterprise server | 11 |
| canonical | ubuntu linux | 6.06; 8.04; 9.04; 9.10; 10.04; 10.10 |
| redhat | enterprise linux | 5.0; 6.0 |
| vmware | esxi | 3.5; 4.0; 4.1; 5.0 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://git.kernel.org/?p=linux/kernel/git/torvalds/linux-2.6.git%3Ba=commit%3Bh=799c10559d60f159ab2232203f222f18fa3c4a5f(Broken Link)
- http://lists.opensuse.org/opensuse-security-announce/2010-10/msg00008.html(Mailing List, Third Party Advisory)
- http://lists.opensuse.org/opensuse-security-announce/2010-11/msg00004.html(Mailing List, Third Party Advisory)
- http://lists.opensuse.org/opensuse-security-announce/2011-02/msg00000.html(Mailing List, Third Party Advisory)
- http://packetstormsecurity.com/files/155751/vReliable-Datagram-Sockets-RDS-rds_page_copy_user-Privilege-Escalation.html(Exploit, Third Party Advisory, VDB Entry)
- http://secunia.com/advisories/46397(Broken Link, Third Party Advisory)
- http://securitytracker.com/id?1024613(Broken Link, Third Party Advisory, VDB Entry)
- http://www.kb.cert.org/vuls/id/362983(Third Party Advisory, US Government Resource)
- http://www.kernel.org/pub/linux/kernel/v2.6/ChangeLog-2.6.36(Broken Link)
- http://www.redhat.com/support/errata/RHSA-2010-0792.html(Broken Link, Third Party Advisory)
- http://www.redhat.com/support/errata/RHSA-2010-0842.html(Broken Link, Third Party Advisory)
- http://www.securityfocus.com/archive/1/520102/100/0/threaded(Broken Link, Third Party Advisory, VDB Entry)
- http://www.ubuntu.com/usn/USN-1000-1(Third Party Advisory)
- http://www.vmware.com/security/advisories/VMSA-2011-0012.html(Third Party Advisory)
- http://www.vsecurity.com/download/tools/linux-rds-exploit.c(Broken Link)
- http://www.vsecurity.com/resources/advisory/20101019-1/(Broken Link)
- http://www.vupen.com/english/advisories/2011/0298(Broken Link, Third Party Advisory)
- https://bugzilla.redhat.com/show_bug.cgi?id=642896(Issue Tracking, Patch, Third Party Advisory)
- https://www.exploit-db.com/exploits/44677/(Exploit, Third Party Advisory, VDB Entry)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2010-3904(US Government Resource)
Schwachstellentyp
CWE-1284: Improper Validation of Specified Quantity in Input
CVE-2010-3904 basiert auf CWE-1284, einer Schwachstellenklasse, bei der Eingabedaten nicht ordnungsgemaess auf die Gueltigkeit von Mengen- oder Groessenangaben ueberprueft werden. Im Fall des Linux-Kernels validiert die Funktion rds_page_copy_user die aus dem Benutzerraum uebergebenen Adressen nicht korrekt, bevor sie in Kernel-Speicheroperationen verwendet werden. Diese fehlende Validierung ermoeglicht es einem lokalen Angreifer, ueber manipulierte sendmsg- und recvmsg-Systemaufrufe unkontrolliert auf Kernel-Speicher zuzugreifen.
Mehr erfahren: CWE-1284 -- Improper Validation of Specified Quantity in Input
Auswirkungsanalyse
Die Auswirkungen von CVE-2010-3904 sind aufgrund der vollstaendigen Kompromittierung der Vertraulichkeit, Integritaet und Verfuegbarkeit besonders schwerwiegend. Der CVSS-Vektor CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H zeigt, dass die Schwachstelle lokal ausnutzbar ist und lediglich niedrige Berechtigungen erfordert. Angriffsvektor (Lokal): Der Angreifer benoetigt lokalen Zugang zum System, beispielsweise ueber ein regulaeres Benutzerkonto oder einen kompromittierten Dienst. Angriffskomplexitaet (Niedrig): Die Ausnutzung ist zuverlaessig und erfordert keine speziellen Bedingungen, was die Schwachstelle auch fuer weniger erfahrene Angreifer zugaenglich macht. Vertraulichkeit (Hoch): Ein erfolgreicher Angriff ermoeglicht den vollstaendigen Zugriff auf alle Systemdaten, einschliesslich sensibler Kernel-Datenstrukturen und Zugangsdaten anderer Benutzer. Integritaet (Hoch): Der Angreifer erlangt Root-Rechte und kann beliebige Systemdateien modifizieren, Backdoors installieren oder Konfigurationen aendern. Verfuegbarkeit (Hoch): Das kompromittierte System kann vollstaendig unter die Kontrolle des Angreifers gebracht oder zum Absturz gebracht werden. Betroffen sind neben dem Linux-Kernel auch Enterprise-Distributionen wie Red Hat, SUSE und Ubuntu sowie VMware ESXi, was die potenzielle Tragweite in virtualisierten Umgebungen zusaetzlich erhoeht.
Exploit-Reifegrad
CVE-2010-3904 weist eine hohe Exploit-Reife auf. Oeffentlich verfuegbarer Exploit-Code ist ueber mehrere Quellen zugaenglich, darunter Packet Storm Security und Exploit-DB (44677). Das US-CERT hat die Schwachstelle unter VU#362983 dokumentiert. Die CISA hat die aktive Ausnutzung in freier Wildbahn bestaetigt und CVE-2010-3904 in den KEV-Katalog aufgenommen, wobei der Ransomware-Status als Unknown klassifiziert ist. Der EPSS-Score von 1.74 % (82. Perzentil) zeigt eine moderate Ausnutzungswahrscheinlichkeit, wobei die Verfuegbarkeit funktionsfaehiger Exploits und die bestaetigt aktive Ausnutzung sofortiges Handeln erfordern.
Behebung
-
Linux-Kernel aktualisieren: Aktualisieren Sie den Linux-Kernel auf Version 2.6.36 oder hoeher, in der die Adressvalidierung in der RDS-Implementierung korrigiert wurde. Gemaess KEV-Katalog: Wenden Sie die Abhilfemassnahmen des Herstellers an oder stellen Sie die Nutzung des Produkts ein, falls keine Patches verfuegbar sind.
-
Distributionsspezifische Patches einspielen: Installieren Sie die Sicherheitsupdates Ihrer jeweiligen Linux-Distribution: Red Hat (RHSA-2010-0792, RHSA-2010-0842), SUSE (openSUSE Security Advisories von Oktober 2010 bis Februar 2011), Ubuntu (USN-1000-1) oder VMware (VMSA-2011-0012 fuer ESXi).
-
RDS-Kernelmodul deaktivieren: Als Sofortmassnahme koennen Sie das RDS-Kernelmodul deaktivieren, sofern es nicht benoetigt wird. Fuehren Sie dazu 'modprobe -r rds' aus und verhindern Sie das automatische Laden durch einen Eintrag in /etc/modprobe.d/ (z.B. 'blacklist rds').
-
Systeme auf Kompromittierung pruefen: Untersuchen Sie alle betroffenen Systeme auf Anzeichen einer Rechteausweitung, insbesondere auf unerwartet erstellte Root-Prozesse, modifizierte Systemdateien und verdaechtige Eintraege in Audit-Logs. Pruefen Sie insbesondere VMware ESXi-Hosts auf Anzeichen einer Kompromittierung.
-
Langfristige Haertung implementieren: Reduzieren Sie die Angriffsoberflaeche, indem Sie nicht benoetigte Kernel-Module dauerhaft deaktivieren. Setzen Sie Mandatory Access Control (SELinux/AppArmor) ein und konfigurieren Sie Audit-Regeln zur Erkennung verdaechtiger Systemaufrufe.
Technische Details
CVE-2010-3904 betrifft die Funktion rds_page_copy_user im RDS-Protokollmodul des Linux-Kernels (Datei net/rds/page.c). Der CVSS-Vektor CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H zeigt, dass die Schwachstelle lokal (AV:L) mit niedriger Komplexitaet (AC:L) und niedrigen Berechtigungen (PR:L) ohne Benutzerinteraktion (UI:N) ausnutzbar ist. Die Kernursache liegt in der fehlenden Validierung von Benutzeradressen gemaess CWE-1284: Die Funktion rds_page_copy_user uebernimmt Adresswerte aus dem Benutzerraum, ohne zu ueberpruefen, ob diese tatsaechlich auf gueltigen Benutzer-Speicher zeigen. Ein Angreifer kann durch manipulierte sendmsg- und recvmsg-Systemaufrufe Adressen angeben, die auf Kernel-Speicherbereiche verweisen, und so eine kontrollierte Lese-/Schreibprimitive im Kernel-Speicher erlangen. Durch gezieltes Ueberschreiben von Kernel-Datenstrukturen wie Funktionszeigern oder Credential-Strukturen kann der Angreifer seine Berechtigungen auf Root-Level eskalieren. Alle drei Impact-Metriken sind auf High gesetzt, was die vollstaendige Systemkompromittierung widerspiegelt. Betroffen sind alle Linux-Kernel-Versionen vor 2.6.36, wobei der Scope unveraendert bleibt (S:U).
Häufig gestellte Fragen
Wird CVE-2010-3904 aktiv ausgenutzt?
Ja, CVE-2010-3904 wird aktiv ausgenutzt. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen und damit die aktive Ausnutzung in freier Wildbahn bestaetigt, mit einer Behebungsfrist bis zum 2. Juni 2023. Oeffentlich verfuegbare Exploits existieren ueber Packet Storm Security und Exploit-DB. Der Ransomware-Status ist als Unknown klassifiziert.
Welche Produkte sind von CVE-2010-3904 betroffen?
Betroffen ist der Linux-Kernel vor Version 2.6.36 sowie alle darauf basierenden Distributionen und Produkte. Dazu gehoeren openSUSE, SUSE Linux Enterprise Desktop und Server, Canonical Ubuntu Linux, Red Hat Enterprise Linux und VMware ESXi. Besonders in virtualisierten Umgebungen mit VMware ESXi kann die Schwachstelle weitreichende Auswirkungen haben.
Wie behebe ich CVE-2010-3904?
Aktualisieren Sie den Linux-Kernel auf Version 2.6.36 oder hoeher. Alternativ installieren Sie die distributionsspezifischen Sicherheitsupdates. Als Sofortmassnahme koennen Sie das RDS-Kernelmodul deaktivieren ('modprobe -r rds' und Blacklisting in /etc/modprobe.d/), sofern es nicht fuer den Betrieb benoetigt wird.
Wie schwerwiegend ist CVE-2010-3904?
CVE-2010-3904 ist mit einem CVSS-Score von 7.8 als HIGH eingestuft und ermoeglicht die vollstaendige Kompromittierung des betroffenen Systems. Alle drei Impact-Metriken (Vertraulichkeit, Integritaet, Verfuegbarkeit) sind auf High gesetzt. Der EPSS-Score von 1.74 % (82. Perzentil) zeigt eine moderate Ausnutzungswahrscheinlichkeit, wobei die bestaetigte aktive Ausnutzung und verfuegbare Exploits sofortiges Handeln erfordern.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.