CVE-2015-3246
Red Hat Libuser Race Condition Vulnerability
Beschreibung
CVE-2015-3246 ist eine Schwachstelle mittleren Schweregrads in libuser, der von Red Hat stammenden Bibliothek, die das Programm userhelper aus dem usermode-Paket nutzt und die /etc/passwd direkt verändert, statt ein sicheres Aktualisierungsverfahren zu verwenden. Ein lokaler Benutzer kann während dieser Änderung einen Fehler herbeiführen und die Datei in einem inkonsistenten Zustand hinterlassen, was einen Denial of Service der Benutzerdatenbank des Systems bewirkt. Der NVD-Eintrag hält ausdrücklich fest, dass dieses Problem mit CVE-2015-3245 kombiniert werden kann, um Rechte zu erlangen — genau das macht aus einem Dateikonsistenz-Fehler eine Kette zur lokalen Rechteausweitung. Betroffen sind libuser vor 0.56.13-8 und die 0.60-Linie vor 0.60-7 auf Red Hat Enterprise Linux 5, 6 und 7 sowie openSUSE 13.2. Trotz ihres Alters und eines CVSS-Werts von nur 5.1 hat CVE-2015-3246 einen EPSS-Wert von rund 8,8 % im 94. Perzentil und wurde in den CISA-Katalog bekannter ausgenutzter Schwachstellen (KEV) aufgenommen.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:HIm Rechner öffnenCWEs
Betroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| redhat | enterprise linux | 5.0; 6.0; 7.0 |
| opensuse | opensuse | 13.2 |
| libuser project | libuser | < 0.56.13-8; >= 0.60, < 0.60-7 |
Referenzen
- http://lists.fedoraproject.org/pipermail/package-announce/2015-August/163044.html(Broken Link)
- http://lists.fedoraproject.org/pipermail/package-announce/2015-July/162947.html(Broken Link)
- http://lists.opensuse.org/opensuse-security-announce/2015-08/msg00000.html(Mailing List, Third Party Advisory)
- http://rhn.redhat.com/errata/RHSA-2015-1482.html(Vendor Advisory)
- http://rhn.redhat.com/errata/RHSA-2015-1483.html(Vendor Advisory)
- http://www.securityfocus.com/bid/76022(Third Party Advisory)
- http://www.securitytracker.com/id/1033040(Third Party Advisory)
- https://access.redhat.com/articles/1537873(Mitigation, Vendor Advisory)
- https://www.exploit-db.com/exploits/44633/(Third Party Advisory, VDB Entry)
- https://www.qualys.com/2015/07/23/cve-2015-3245-cve-2015-3246/cve-2015-3245-cve-2015-3246.txt(Exploit)
- https://blog.talosintelligence.com/uat-10147-chinese-speaking-adversary-integrates-agentic-ai-into-post-compromise-operations/(Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2015-3246(US Government Resource)
Schwachstellentyp
CWE-367: Time-of-check Time-of-use (TOCTOU) Race Condition
Eine TOCTOU-Race-Condition tritt auf, wenn ein Programm den Zustand einer Ressource prüft und anschließend darauf zugreift, während sich der Zustand dazwischen ändern kann — und die Prüfung damit entwertet wird. Besonders gefährlich ist diese Schwäche in setuid-Programmen wie userhelper, die im Auftrag unprivilegierter Benutzer mit erhöhten Rechten laufen: Ein lokaler Angreifer, der das Timing während der direkten Änderung von /etc/passwd beeinflussen kann, lenkt den privilegierten Prozess dazu, die Datei in einem vom Code nie validierten Zustand zu hinterlassen.
Mehr erfahren: CWE-367 — Time-of-check Time-of-use (TOCTOU) Race Condition
CWE-264: Permissions, Privileges, and Access Controls
Dies ist die breitere Legacy-Kategorie für Fehler bei der Vergabe und Durchsetzung von Berechtigungen und Rechten. Hier erfasst sie das zugrunde liegende Problem, dass ein setuid-Helfer eine privilegierte Systemdatei direkt verändert — ein Defekt in dieser Verarbeitung überschreitet damit die Grenze zwischen unprivilegierten Benutzern und der Benutzerdatenbank des Systems.
Mehr erfahren: CWE-264 — Permissions, Privileges, and Access Controls
Auswirkungsanalyse
CVE-2015-3246 erfordert lokalen Zugriff und hat eine hohe Angriffskomplexität, weil der Angreifer im richtigen Moment während der /etc/passwd-Änderung einen Fehler auslösen muss; bemerkenswert ist, dass keine Privilegien über einen lokalen Benutzerzugang hinaus und keine Benutzerinteraktion nötig sind. Für sich genommen beschränkt sich die Auswirkung auf die Verfügbarkeit, als hoch bewertet, ohne Vertraulichkeits- oder Integritätsfolgen — die unmittelbare Konsequenz ist eine inkonsistente /etc/passwd, die Authentifizierung verhindern, Kontoabfragen zerstören und Benutzer faktisch aussperren kann. Warum diese Schwachstelle weit mehr bedeutet, als ein Wert von 5.1 nahelegt, steht ausdrücklich in der NVD-Beschreibung: In Kombination mit CVE-2015-3245 wird dieselbe fehlerhafte Verarbeitung Teil einer lokalen Rechteausweitung bis Root. Auf Mehrbenutzer-Linux-Systemen — geteilten Servern, Jump-Hosts, noch produktiven Legacy-Installationen von RHEL 5/6/7 — wird daraus ein Weg von einem beliebigen Shell-Konto zur vollständigen Systemkontrolle. Der EPSS-Wert von etwa 8,8 % im 94. Perzentil ist für einen zehn Jahre alten Fehler mittleren Schweregrads auffallend hoch und zeigt, dass die verkettete Technik weiterhin aktiv genutzt wird.
Exploit-Reifegrad
Obwohl aus dem Jahr 2015, zeigt CVE-2015-3246 starke aktuelle Ausnutzungssignale. Öffentliches Exploit-Material ist verfügbar: Qualys hat die Originalforschung zu CVE-2015-3245 und CVE-2015-3246 veröffentlicht — als Exploit-Referenz gekennzeichnet und die verkettete Rechteausweitung im Detail dokumentierend — und Exploit-DB-Eintrag 44633 stellt ein fertiges Exploit bereit. Die CISA hat die aktive Ausnutzung über die KEV-Listung bestätigt, und Cisco Talos referenziert diese Schwachstelle in seiner Forschung zu UAT-10147, einem chinesischsprachigen Angreifer, der agentische KI in Post-Compromise-Operationen integriert — ein Beleg, dass sie weiterhin Teil moderner Post-Compromise-Werkzeuge gegen Legacy-Linux-Hosts ist. Der EPSS-Wert von rund 8,8 % im 94. Perzentil ist für eine zehn Jahre alte Schwachstelle mittleren Schweregrads bemerkenswert und bestätigt, dass Angreifer noch immer ungepatchte Ziele finden. Hinweis: Die SecurityFocus-Referenz im Advisory verweist auf einen toten Host; die oben genannten Quellen von Qualys und Exploit-DB sind der maßgebliche technische Nachweis.
Behebung
- Die von der CISA geforderte Maßnahme umsetzen. Mitigationen gemäß den Anweisungen von Red Hat anwenden, die BOD-26-04-Vorgaben der CISA („Prioritizing Security Updates Based on Risk") sowie die „Forensics Triage Requirements" einhalten und das Produkt außer Betrieb nehmen, falls keine Mitigationen verfügbar sind. Die KEV-Frist zum 9. September 2026 ist verstrichen.
- libuser auf ein korrigiertes Paket aktualisieren. Gefixte Versionen sind libuser 0.56.13-8 und 0.60-7; spielen Sie die Hersteller-Errata RHSA-2015:1482 und RHSA-2015:1483 für Red Hat Enterprise Linux 5, 6 und 7 bzw. das entsprechende openSUSE-Update für 13.2 ein. Patchen Sie CVE-2015-3245 gleichzeitig, da die Rechteausweitung auf dem Paar beruht.
- Red Hats dokumentierte Mitigation anwenden, wo der Patch warten muss. Red Hat hat Mitigationshinweise zu diesem Problem veröffentlicht; die praktische Maßnahme besteht darin, das setuid-Bit von
userhelperzu entfernen oder dessen Ausführung auf eine vertrauenswürdige Gruppe zu beschränken, was den Pfad für gewöhnliche lokale Benutzer schließt — zu dem Preis, dass die Komfortfunktionen vonuserhelperentfallen. - Legacy-Systeme mit betroffenen Paketen aufspüren. Die betroffenen Plattformen — RHEL 5, 6 und 7 sowie openSUSE 13.2 — liegen längst jenseits des regulären Supports, die eigentliche Aufgabe ist daher die Inventarisierung: unverwaltete oder vergessene Hosts, Appliances mit eingebettetem RHEL und langlebige VMs identifizieren und alle Systeme priorisieren, auf denen unvertrauenswürdige Benutzer Shell-Zugang haben.
- Auf Missbrauch überwachen und langfristig härten. Auf unerwartete Änderungen an
/etc/passwdund/etc/shadow, auf Aufrufe vonuserhelperundchfn/chshdurch ungewöhnliche Konten sowie auf neue Root-Prozesse aus Benutzersitzungen alarmieren; anschließend die Exposition verringern, indem unnötige setuid-Binärdateien entfernt werden, End-of-Life-Distributionen abgelöst werden und — als generelle Abwehr gegen TOCTOU — privilegierter Code atomare Operationen und dateideskriptorbasierten Zugriff nutzt, statt Pfade zwischen Prüfung und Verwendung erneut aufzulösen.
Technische Details
CVE-2015-3246 rührt daher, dass libuser /etc/passwd direkt verändert, statt das übliche sichere Muster zu verwenden, eine temporäre Kopie zu schreiben und das Original atomar zu ersetzen. Tritt mitten in dieser In-place-Änderung ein Fehler auf, bleibt die Datei in einem inkonsistenten Zustand zurück — der im Advisory beschriebene Denial of Service. Die Schwäche ist als TOCTOU-Race-Condition (CWE-367) neben der breiteren Berechtigungskategorie (CWE-264) klassifiziert, weil das Fenster zwischen libusers Validierung des Dateizustands und dem Abschluss des Schreibvorgangs genau jenes Intervall ist, das ein lokaler Angreifer manipuliert. Der privilegierte Kontext ist userhelper aus dem usermode-Paket, ein setuid-Programm, das unprivilegierte Benutzer aufrufen dürfen — das macht aus einem Dateiverarbeitungsfehler auf Bibliotheksebene ein Problem der Sicherheitsgrenze und nicht bloß der Robustheit. Der CVSS-Vektor CVSS:3.1/AV:L/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H hält einen lokalen Angriff mit hoher Komplexität, ohne Privilegien und Benutzerinteraktion fest, mit auf die Verfügbarkeit beschränkter Auswirkung. Die im NVD-Hinweis erwähnte Rechteausweitung entsteht durch die Kombination mit CVE-2015-3245, bei der das Inkonsistenz-Primitiv gezielt zur Erlangung von Root eingesetzt wird.
Häufig gestellte Fragen
Wird CVE-2015-3246 aktiv ausgenutzt?
Ja. Die CISA hat CVE-2015-3246 mit einer Behebungsfrist bis zum 9. September 2026 in ihren Katalog bekannter ausgenutzter Schwachstellen aufgenommen, und Cisco Talos referenziert sie in Forschung zum chinesischsprachigen Angreifer UAT-10147. Öffentliches Exploit-Material von Qualys und Exploit-DB ist seit 2015 verfügbar, und der EPSS-Wert von etwa 8,8 % liegt im 94. Perzentil.
Welche Produkte sind von CVE-2015-3246 betroffen?
Betroffen sind libuser vor 0.56.13-8 und die 0.60-Linie vor 0.60-7, wie sie vom Programm userhelper im usermode-Paket genutzt werden. Zu den betroffenen Plattformen zählen Red Hat Enterprise Linux 5, 6 und 7 sowie openSUSE 13.2 — allesamt jenseits des regulären Supports, weshalb unverwaltete Legacy-Hosts die Hauptexposition darstellen.
Wie behebe ich CVE-2015-3246?
Aktualisieren Sie libuser über die Red-Hat-Errata RHSA-2015:1482 und RHSA-2015:1483 bzw. das entsprechende openSUSE-Update auf 0.56.13-8 oder 0.60-7 und patchen Sie gleichzeitig CVE-2015-3245, da die Rechteausweitung beide voraussetzt. Wo der Patch warten muss, folgen Sie Red Hats Mitigationshinweisen und entfernen das setuid-Bit von userhelper oder beschränken dessen Ausführungsberechtigung.
Wie schwerwiegend ist CVE-2015-3246?
CVE-2015-3246 ist als mittel mit einem CVSS-3.1-Basiswert von 5.1 eingestuft, was den lokalen Angriffsvektor, die hohe Komplexität und die auf die Verfügbarkeit beschränkte Auswirkung durch eine inkonsistente /etc/passwd widerspiegelt. Dieser Wert untertreibt das reale Risiko, denn die NVD hält ausdrücklich fest, dass sich das Problem mit CVE-2015-3245 zur Rechteerlangung kombinieren lässt — und der EPSS-Wert im 94. Perzentil samt bestätigter KEV-Ausnutzung zeigt, dass der verkettete Angriff weiterhin gegen ungepatchte Legacy-Systeme eingesetzt wird.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.