CVE-2014-3153

HIGH(7.8)KEVErhöhtes Risiko

Linux Kernel Privilege Escalation Vulnerability

Beschreibung

CVE-2014-3153 ist eine lokale Rechteeskalations-Schwachstelle im Linux-Kernel, verursacht durch einen Fehler in der Funktion futex_requeue in kernel/futex.c. Die Funktion stellt nicht sicher, dass Aufrufe auf zwei verschiedene Futex-Adressen verweisen, wodurch ein lokaler Benutzer diese Race Condition ausnutzen kann, um Root-Rechte auf dem betroffenen System zu erlangen. Dies ist eine der bekanntesten Linux-Kernel-Schwachstellen und wurde in zahlreichen Android-Rooting-Exploits und gezielten Angriffen verwendet. CISA hat die aktive Ausnutzung bestätigt, indem CVE-2014-3153 in den Known Exploited Vulnerabilities Katalog aufgenommen wurde. Mit einem EPSS-Perzentil von 98,8 % gehört diese Schwachstelle zu den am wahrscheinlichsten ausgenutzten im gesamten CVE-Bestand.

KEV-Informationen

Hersteller
Linux
Produkt
Kernel
Hinzugefügt am
25. Mai 2022
Fälligkeitsdatum
15. Juni 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.8
Auswirkungsscore
5.9

Betroffene Produkte

HerstellerProduktVersion
linuxlinux kernel< 3.2.60; >= 3.3, < 3.4.92; >= 3.5, < 3.10.42; >= 3.11, < 3.12.22; >= 3.13, < 3.14.6
redhatenterprise linux server aus6.2
opensuseopensuse11.4
suselinux enterprise desktop11
suselinux enterprise high availability extension11
suselinux enterprise real time extension11
suselinux enterprise server11
canonicalubuntu linux12.04; 14.04
oraclelinux5; 6

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

Da CVE-2014-3153 keinem spezifischen CWE formal zugeordnet wurde, bleibt der Schwachstellentyp offiziell unspezifiziert. Die Schwachstelle ist jedoch eine Race Condition in der Futex-Implementierung (Fast Userspace Mutex) des Kernels, die zu einer unzureichenden Validierung von Funktionsargumenten führt. Die Funktion futex_requeue überprüft nicht, ob die beiden als Argumente übergebenen Futex-Adressen unterschiedlich sind, wodurch ein Angreifer den Kernel-Speicher durch sorgfältig konstruierte Futex-Operationen manipulieren kann.

Auswirkungsanalyse

CVE-2014-3153 ermöglicht es lokalen Benutzern, ihre Berechtigungen auf Root-Ebene auf jedem Linux-System mit einer betroffenen Kernel-Version zu eskalieren. Die Schwachstelle erfordert lokalen Zugriff auf das System, was bedeutet, dass der Angreifer bereits über Shell-Zugang oder Codeausführungsfähigkeit auf Benutzerebene verfügen muss. Nach erfolgreicher Ausnutzung ist die Auswirkung jedoch vollständig: Der Angreifer erlangt die vollständige Root-Kontrolle über das System, einschließlich Zugriff auf alle Dateien, Anmeldeinformationen, laufende Prozesse und die Möglichkeit, persistente Rootkits oder Kernel-Module zu installieren. Die Ausnutzungskomplexität ist gering, da stabiler und zuverlässiger Exploit-Code seit Jahren öffentlich verfügbar ist. Das EPSS-Perzentil von 98,8 % spiegelt die extreme Beliebtheit dieser Schwachstelle bei Angreifern wider, insbesondere in Android-Umgebungen, wo sie als Schlüsselkomponente in Geräte-Rooting-Ketten eingesetzt wurde.

Exploit-Reifegrad

CVE-2014-3153 ist eine der am umfangreichsten ausgenutzten Linux-Kernel-Schwachstellen der Geschichte. CISA hat die aktive Ausnutzung bestätigt und die Schwachstelle mit einer Behebungsfrist bis zum 15. Juni 2022 in den Known Exploited Vulnerabilities Katalog aufgenommen. Das EPSS-Perzentil von 98,8 % platziert sie in den obersten 2 % aller CVEs bezüglich der Ausnutzungswahrscheinlichkeit. Zahlreiche öffentliche Exploit-Implementierungen existieren, darunter der bekannte "towelroot"-Exploit, der weit verbreitet zum Rooten von Android-Geräten verwendet wurde. Die Schwachstelle wurde in mehrere Exploit-Frameworks, Rechteeskalations-Toolkits und Post-Exploitation-Suiten integriert.

Behebung

  1. Aktualisieren Sie den Linux-Kernel auf eine gepatchte Version, die CVE-2014-3153 behebt. CISAs vorgeschriebene Maßnahme lautet: Updates gemäß Herstelleranweisungen anwenden. Für die meisten Distributionen enthalten Kernel-Updates ab Mitte 2014 den Fix.
  2. Für Android-Geräte stellen Sie sicher, dass die Geräte-Firmware auf eine Version aktualisiert wurde, die nach dem Sicherheitspatch vom Juni 2014 veröffentlicht wurde.
  3. Implementieren Sie Kernel-Härtungsmaßnahmen wie SMEP (Supervisor Mode Execution Prevention), SMAP (Supervisor Mode Access Prevention) und Kernel-ASLR (Address Space Layout Randomization), um die Ausnutzung zu erschweren.
  4. Überwachen Sie Systeme auf verdächtige futex-bezogene Systemaufrufe und unerwartete Privilegienübergänge mittels Audit-Logging und Endpoint-Detection-Tools.
  5. Wenden Sie das Prinzip der minimalen Rechtevergabe an, indem Sie den Shell-Zugang für Benutzer einschränken und Mandatory-Access-Control-Frameworks (SELinux, AppArmor) verwenden, um die Auswirkungen einer Rechteeskalation zu begrenzen.

Technische Details

CVE-2014-3153 ist eine Race-Condition-Schwachstelle in der Funktion futex_requeue in kernel/futex.c des Linux-Kernels. Das Futex-Subsystem (Fast Userspace Mutex) stellt effiziente Sperr-Primitive im Userspace bereit, die Kernel-Unterstützung für das Blockieren und Aufwecken von Threads benötigen. Die Funktion futex_requeue ist darauf ausgelegt, Warteende von einem Futex zu einem anderen zu verschieben, validiert aber nicht, dass Quell- und Zieladresse des Futex unterschiedlich sind. Durch die Übergabe identischer Adressen kann ein Angreifer eine Use-after-free-Bedingung auslösen oder Kernel-Speicherstrukturen im Zusammenhang mit der Futex-Warteschlange korrumpieren. Diese Speicherkorruption kann genutzt werden, um Kernel-Datenstrukturen zu überschreiben und beliebige Codeausführung im Kernel-Kontext zu erreichen, was in einer vollständigen Rechteeskalation von jedem unprivilegierten Benutzer zu Root resultiert.

Häufig gestellte Fragen

Wird CVE-2014-3153 aktiv ausgenutzt?

Ja, CVE-2014-3153 wurde in der Praxis umfangreich ausgenutzt. CISA hat die Schwachstelle in den Known Exploited Vulnerabilities Katalog aufgenommen, und das EPSS-Perzentil von 98,8 % bestätigt, dass sie zu den am meisten ausgenutzten CVEs gehört. Sie war die Grundlage für den "towelroot"-Android-Rooting-Exploit und wurde in zahlreiche Exploitation-Frameworks integriert.

Welche Produkte sind von CVE-2014-3153 betroffen?

CVE-2014-3153 betrifft den Linux-Kernel in Versionen vor dem Mitte 2014 angewendeten Sicherheitspatch. Dies umfasst alle Linux-Distributionen und Android-Geräte mit verwundbaren Kernel-Versionen. Der Fehler liegt im Kern-Futex-Subsystem, was ihn zu einer distributions- und geräteübergreifenden Schwachstelle macht.

Wie behebe ich CVE-2014-3153?

Aktualisieren Sie den Linux-Kernel auf eine Version, die den Fix für CVE-2014-3153 enthält. Die meisten Distributions-Anbieter haben Mitte 2014 Patches veröffentlicht. Für Android-Geräte stellen Sie sicher, dass die Firmware über den Sicherheitspatch-Level vom Juni 2014 hinaus aktualisiert ist. Aktivieren Sie zusätzlich Kernel-Härtungsfunktionen wie KASLR und SMEP.

Wie schwerwiegend ist CVE-2014-3153?

CVE-2014-3153 ist eine kritische lokale Rechteeskalations-Schwachstelle mit einem EPSS-Perzentil von 98,8 %. Sie ermöglicht es jedem lokalen Benutzer, mit hoher Zuverlässigkeit Root-Zugriff zu erlangen. Die weitverbreitete Nutzung beim Android-Rooting und die Aufnahme in den CISA KEV-Katalog machen sie zu einer der folgenreichsten jemals offengelegten Linux-Kernel-Schwachstellen.

CVSS-Score

7.8
HIGH(7.8)

EPSS-Score

EPSS-Score37.23%
EPSS-Perzentil98.4%

Daten

Veröffentlicht7. Juni 2014
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.