CVE-2013-2596
Linux Kernel Integer Overflow Vulnerability
Beschreibung
CVE-2013-2596 ist eine Integer-Overflow-Schwachstelle in der fb_mmap-Funktion des Linux-Kernels (drivers/video/fbmem.c), die lokale Privilegien-Eskalation ermöglicht. Der EPSS-Score von 2,70 % (85,67. Perzentil) zeigt ein fortbestehendes Risiko. Die CISA hat CVE-2013-2596 am 15. September 2022 in den KEV-Katalog aufgenommen.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| linux | linux kernel | >= 2.6.12, < 3.0.75; >= 3.1, < 3.2.45; >= 3.3, < 3.4.42; >= 3.5, < 3.8.9 |
| motorola | android | 4.1.2 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://forum.xda-developers.com/showthread.php?t=2255491(Exploit)
- http://git.kernel.org/?p=linux/kernel/git/torvalds/linux-2.6.git%3Ba=commit%3Bh=b4cbb197c7e7a68dbad0d491242e3ca67420c13e(Broken Link)
- http://git.kernel.org/?p=linux/kernel/git/torvalds/linux-2.6.git%3Ba=commit%3Bh=fc9bbca8f650e5f738af8806317c0a041a48ae4a(Broken Link)
- http://kb.juniper.net/InfoCenter/index?page=content&id=JSA10761(Third Party Advisory)
- http://marc.info/?l=linux-kernel&m=136616837923938&w=2(Mailing List, Patch, Third Party Advisory)
- http://rhn.redhat.com/errata/RHSA-2015-0695.html(Third Party Advisory)
- http://rhn.redhat.com/errata/RHSA-2015-0782.html(Third Party Advisory)
- http://rhn.redhat.com/errata/RHSA-2015-0803.html(Third Party Advisory)
- http://www.droid-life.com/2013/04/09/root-method-released-for-droid-razr-hd-running-android-4-1-2-other-devices-too/(Exploit, Issue Tracking, Third Party Advisory)
- http://www.droidrzr.com/index.php/topic/15208-root-motochopper-yet-another-android-root-exploit/(Exploit, Issue Tracking)
- http://www.kernel.org/pub/linux/kernel/v3.x/ChangeLog-3.8.9(Mailing List, Release Notes)
- http://www.mandriva.com/security/advisories?name=MDVSA-2013:176(Broken Link)
- http://www.oracle.com/technetwork/topics/security/linuxbulletinjan2016-2867209.html(Patch, Third Party Advisory)
- http://www.securityfocus.com/bid/59264(Broken Link, Third Party Advisory, VDB Entry)
- https://github.com/torvalds/linux/commit/b4cbb197c7e7a68dbad0d491242e3ca67420c13e(Patch)
- https://github.com/torvalds/linux/commit/fc9bbca8f650e5f738af8806317c0a041a48ae4a(Exploit, Patch)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2013-2596(US Government Resource)
Schwachstellentyp
CWE-190: Integer Overflow or Wraparound
CVE-2013-2596 nutzt einen Integer-Overflow im Framebuffer-Subsystem des Linux-Kernels aus. Die fb_mmap-Funktion in fbmem.c validiert Größenberechnungen nicht ausreichend, wodurch Sicherheitsprüfungen umgangen und Speicherzugriff jenseits der vorgesehenen Grenzen ermöglicht werden.
Mehr erfahren: CWE-190 — Integer Overflow or Wraparound
Auswirkungsanalyse
CVE-2013-2596 ermöglicht lokale Privilegien-Eskalation über den Framebuffer-Gerätetreiber des Linux-Kernels. Der Integer-Overflow in fb_mmap kann zur Abbildung von Kernel-Speicher in den Benutzerraum ausgenutzt werden. Vertraulichkeit und Integrität sind durch direkten Kernel-Speicherzugriff stark betroffen, Verfügbarkeit kann durch Kernel-Korrumpierung beeinträchtigt werden. Die Schwachstelle betrifft insbesondere Android-Geräte und eingebettete Linux-Systeme.
Exploit-Reifegrad
Die CISA hat CVE-2013-2596 am 15. September 2022 in den KEV-Katalog aufgenommen. Der EPSS-Score von 2,70 % (85,67. Perzentil) zeigt eine moderate, aber fortbestehende Ausnutzungswahrscheinlichkeit. Die Schwachstelle wurde in Android-Rooting-Tools und mobile Exploitation-Frameworks integriert. Der Ransomware-Status ist als unbekannt eingestuft.
Behebung
- Linux-Kernel aktualisieren: Wenden Sie den Kernel-Patch (Commit fc9bbca8f650) an.
- Android-Geräte aktualisieren: Stellen Sie sicher, dass alle Geräte die neuesten Sicherheitsupdates erhalten.
- Nicht unterstützte Geräte ausmustern: Ersetzen Sie Geräte ohne weitere Sicherheitsupdates.
- Framebuffer-Zugriff einschränken: Beschränken Sie den Zugang zu /dev/fb* durch Geräteberechtigungen oder SELinux-Richtlinien.
- Mobile Threat Defense einsetzen: Nutzen Sie mobile Sicherheitslösungen zur Erkennung von Exploitation.
Technische Details
CVE-2013-2596 betrifft die fb_mmap-Funktion im Framebuffer-Subsystem des Linux-Kernels (drivers/video/fbmem.c). Bei der Berechnung von Größe und Offset des Speicher-Mappings tritt ein Integer-Overflow auf. Speziell gestaltete Parameter können dazu führen, dass das Mapping über den Framebuffer-Bereich hinaus in den Kernel-Speicher reicht, wodurch der Angreifer direkten Lese-/Schreibzugriff auf Kernel-Speicher aus dem Benutzerraum erhält und Root-Privilegien erlangen kann.
Häufig gestellte Fragen
Wird CVE-2013-2596 aktiv ausgenutzt?
Ja, CVE-2013-2596 wird weiterhin ausgenutzt. Die CISA hat die Schwachstelle 2022 in den KEV-Katalog aufgenommen.
Welche Produkte sind von CVE-2013-2596 betroffen?
Betroffen ist das Framebuffer-Subsystem des Linux-Kernels, insbesondere auf Android-Geräten und eingebetteten ARM-Systemen.
Wie behebe ich CVE-2013-2596?
Aktualisieren Sie den Linux-Kernel mit dem fb_mmap-Integer-Overflow-Fix.
Wie schwerwiegend ist CVE-2013-2596?
CVE-2013-2596 hat einen EPSS-Score von 2,70 % (85,67. Perzentil). Der Integer-Overflow ermöglicht lokale Privilegien-Eskalation durch Kernel-Speicherzugriff.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.