CVE-2013-6282
Linux Kernel Improper Input Validation Vulnerability
Beschreibung
CVE-2013-6282 ist eine Schwachstelle in den get_user- und put_user-API-Funktionen des Linux-Kernels auf ARM-v6k/v7-Plattformen, bei der fehlende Adressvalidierung das Lesen und Schreiben von Kernel-Speicher durch Anwendungen ermöglicht und zur Privilegien-Eskalation führt. Der EPSS-Score von 67,65 % (98,55. Perzentil) zeigt, dass diese seit langem bekannte Schwachstelle weiterhin aktiv ausgenutzt wird. Die CISA hat CVE-2013-6282 am 15. September 2022 in den KEV-Katalog aufgenommen.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| linux | linux kernel | < 3.2.54; >= 3.3, < 3.4.12; >= 3.5, < 3.5.5 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://git.kernel.org/?p=linux/kernel/git/torvalds/linux-2.6.git%3Ba=commit%3Bh=8404663f81d212918ff85f493649a7991209fa04(Patch)
- http://www.codeaurora.org/projects/security-advisories/missing-access-checks-putusergetuser-kernel-api-cve-2013-6282(Patch)
- http://www.kernel.org/pub/linux/kernel/v3.x/ChangeLog-3.5.5(Mailing List, Vendor Advisory)
- http://www.openwall.com/lists/oss-security/2013/11/14/11(Mailing List)
- http://www.securityfocus.com/bid/63734(Third Party Advisory, VDB Entry)
- http://www.ubuntu.com/usn/USN-2067-1(Third Party Advisory, VDB Entry)
- https://github.com/torvalds/linux/commit/8404663f81d212918ff85f493649a7991209fa04(Exploit, Patch)
- https://www.exploit-db.com/exploits/40975/(Exploit, Third Party Advisory, VDB Entry)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2013-6282(US Government Resource)
Schwachstellentyp
CWE-20: Improper Input Validation
CVE-2013-6282 ist eine Schwachstelle durch unzureichende Eingabevalidierung im ARM-spezifischen Code des Linux-Kernels. Die Funktionen get_user und put_user validieren Zieladressen auf ARM-v6k/v7-Plattformen nicht, wodurch Anwendungen die Kernel-Speicherschutzgrenzen umgehen können.
Mehr erfahren: CWE-20 — Improper Input Validation
Auswirkungsanalyse
CVE-2013-6282 ermöglicht lokale Privilegien-Eskalation auf Linux-Systemen mit ARM-v6k/v7-Prozessoren, was eine Vielzahl von Android-Geräten und Embedded-Systemen betrifft. Die Schwachstelle erlaubt das Lesen und Schreiben beliebigen Kernel-Speichers. Vertraulichkeit ist kritisch betroffen, da der gesamte Kernel-Speicher inklusive Zugangsdaten und Verschlüsselungsschlüssel lesbar wird. Integrität wird durch beliebige Kernel-Speicherschreiboperationen kompromittiert. Verfügbarkeit kann durch Kernel-Korrumpierung beeinträchtigt werden. Der EPSS-Score von 67,65 % belegt die fortgesetzte aktive Ausnutzung.
Exploit-Reifegrad
Die CISA hat CVE-2013-6282 am 15. September 2022 in den KEV-Katalog aufgenommen – fast ein Jahrzehnt nach der Erstveröffentlichung. Der EPSS-Score von 67,65 % (98,55. Perzentil) bestätigt eine sehr hohe Ausnutzungswahrscheinlichkeit. Die Schwachstelle wurde in zahlreiche Android-Rooting-Tools und Malware-Familien integriert. Der Ransomware-Status ist als unbekannt eingestuft.
Behebung
- Linux-Kernel aktualisieren: Wenden Sie den Kernel-Patch (Commit 8404663f81d2) an, der die Adressvalidierung in get_user und put_user auf ARM-Plattformen ergänzt.
- Android-Geräte aktualisieren: Stellen Sie sicher, dass alle Android-Geräte aktuelle Firmware mit dem Kernel-Fix erhalten. Geräte ohne weitere Sicherheitsupdates sollten ausgemustert werden.
- Nicht vertrauenswürdige Apps einschränken: Begrenzen Sie App-Installationen auf vertrauenswürdige Quellen und setzen Sie MDM-Richtlinien ein.
- Mobile Threat Defense einsetzen: Verwenden Sie Lösungen zur mobilen Bedrohungserkennung.
- Betroffene Geräte inventarisieren: Identifizieren Sie alle ARM-basierten Linux- und Android-Geräte mit anfälligen Kernel-Versionen.
Technische Details
CVE-2013-6282 besteht in der ARM-spezifischen Implementierung der Linux-Kernel-Funktionen get_user und put_user, die Daten zwischen Benutzer- und Kernel-Adressraum kopieren. Auf ARM-v6k/v7-Plattformen rufen diese Funktionen das Makro access_ok() nicht auf, um zu validieren, dass die Zieladresse tatsächlich im Benutzerraum liegt. Durch diese fehlende Adressvalidierung kann eine lokale Anwendung diese Funktionen mit Kernel-Adressen aufrufen und direkt Kernel-Speicher lesen und schreiben. Ein Angreifer kann so sensible Kernel-Datenstrukturen auslesen, Sicherheitskontrollen modifizieren und Root-Privilegien erlangen.
Häufig gestellte Fragen
Wird CVE-2013-6282 aktiv ausgenutzt?
Ja, CVE-2013-6282 wird trotz Erstveröffentlichung 2013 weiterhin aktiv ausgenutzt. Die CISA hat die Schwachstelle 2022 in den KEV-Katalog aufgenommen, und der EPSS-Score von 67,65 % bestätigt die hohe Ausnutzungsaktivität.
Welche Produkte sind von CVE-2013-6282 betroffen?
Betroffen ist der Linux-Kernel auf ARM-v6k/v7-Plattformen, einschließlich zahlreicher Android-Smartphones und -Tablets sowie ARM-basierter Embedded-Linux-Systeme.
Wie behebe ich CVE-2013-6282?
Aktualisieren Sie den Linux-Kernel auf eine Version mit dem Adressvalidierungs-Fix. Android-Geräte ohne weitere Updates sollten ausgemustert werden.
Wie schwerwiegend ist CVE-2013-6282?
CVE-2013-6282 hat einen EPSS-Score von 67,65 % (98,55. Perzentil) und ermöglicht lokale Root-Eskalation durch Lesen und Schreiben beliebigen Kernel-Speichers.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.