CVE-2019-13272

HIGH(7.8)KEVWahrscheinlich ausgenutzt

Linux Kernel Improper Privilege Management Vulnerability

Beschreibung

CVE-2019-13272 ist eine Schwachstelle in der Rechteverwaltung des Linux-Kernels, die es lokalen Benutzern ermöglicht, Root-Zugriff zu erlangen. Die Schwachstelle befindet sich in der Funktion ptrace_link in kernel/ptrace.c und behandelt die Aufzeichnung von Prozess-Anmeldeinformationen bei ptrace-Beziehungen fehlerhaft. CISA hat diese Schwachstelle in den Known Exploited Vulnerabilities-Katalog aufgenommen und damit die aktive Ausnutzung bestätigt. Mit einem EPSS-Score von 81,25 % (99,15. Perzentile) besteht eine sehr hohe Wahrscheinlichkeit der Ausnutzung.

KEV-Informationen

Hersteller
Linux
Produkt
Kernel
Hinzugefügt am
10. Dezember 2021
Fälligkeitsdatum
10. Juni 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.8
Auswirkungsscore
5.9

Betroffene Produkte

HerstellerProduktVersion
linuxlinux kernel>= 3.16.52, < 3.16.71; >= 4.1.39, < 4.2; >= 4.4.40, < 4.4.185; >= 4.8.16, < 4.9; >= 4.9.1, < 4.9.185; >= 4.10, < 4.14.133; >= 4.15, < 4.19.58; >= 4.20, < 5.1.17
debiandebian linux8.0; 9.0; 10.0
fedoraprojectfedora29
canonicalubuntu linux16.04; 18.04; 19.04
redhatenterprise linux7.0; 8.0
redhatenterprise linux for arm 647.0_aarch64
redhatenterprise linux for ibm z systems7.0_s390x
redhatenterprise linux for real time8
redhatenterprise linux for real time for nfv8.0
redhatenterprise linux for real time for nfv tus8.2; 8.4; 8.6; 8.8
redhatenterprise linux for real time tus8.2; 8.4; 8.6; 8.8
netappaff a700s firmware-
netapph410c firmware-
netapph610s firmware-
netappactive iq unified manager-
netappe-series performance analyzer-
netappe-series santricity os controller>= 11.0.0, <= 11.60.3
netapphci management node-
netappservice processor-
netappsolidfire-

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-269: Unsachgemäße Rechteverwaltung

Unsachgemäße Rechteverwaltung tritt auf, wenn ein Produkt Rechte für Akteure nicht ordnungsgemäß zuweist, ändert, verfolgt oder prüft. Im Fall des Linux-Kernels führt die fehlerhafte Behandlung von ptrace-Beziehungen dazu, dass ein regulärer Benutzer über speziell konstruierte Eltern-Kind-Prozessbeziehungen Root-Rechte erlangen kann.

Weitere Informationen: CWE-269 — Unsachgemäße Rechteverwaltung

Auswirkungsanalyse

CVE-2019-13272 hat einen CVSS 3.1-Score von 7.8 (HIGH) und stellt eine erhebliche Bedrohung für Linux-Systeme dar. Die Schwachstelle erfordert lokalen Zugriff und minimale Rechte, ist jedoch bei geringer Angriffskomplexität und ohne Benutzerinteraktion ausnutzbar. Eine erfolgreiche Ausnutzung kompromittiert vollständig die Vertraulichkeit, Integrität und Verfügbarkeit des betroffenen Systems, da der Angreifer Root-Zugriff erlangt. Die breite Betroffenheit des Linux-Kernels über zahlreiche Versionen und Distributionen hinweg macht diese Schwachstelle besonders gefährlich. Der EPSS-Score von 81,25 % unterstreicht die hohe Wahrscheinlichkeit aktiver Ausnutzung.

Exploit-Reifegrad

CVE-2019-13272 wird durch die Aufnahme in den CISA Known Exploited Vulnerabilities-Katalog als aktiv ausgenutzt bestätigt. Mehrere öffentliche Exploit-Codes sind verfügbar, darunter über Packet Storm Security für eine lokale Root-Rechteeskalation über Polkits pkexec-Helper mit PTRACE_TRACEME sowie über Packet Storm Security für Linux Kernel 5.1.x. Der EPSS-Score von 81,25 % (99,15. Perzentile) zeigt eine sehr hohe Ausnutzungswahrscheinlichkeit an. Der Exploit wurde von Google Project Zero entdeckt und veröffentlicht.

Behebung

  1. Pflichtmaßnahme laut CISA KEV: Apply updates per vendor instructions.
  2. Aktualisieren Sie den Linux-Kernel auf Version 5.1.17 oder höher. Für ältere Kernel-Versionen prüfen Sie die Backport-Patches Ihrer Distribution: Debian 8/9/10, Ubuntu 16.04/18.04/19.04, Red Hat Enterprise Linux 7/8 und Fedora 29 haben entsprechende Sicherheitsupdates veröffentlicht.
  3. Als Sofortmaßnahme kann SELinux mit der Option deny_ptrace aktiviert werden, um die Ausnutzung zu verhindern. Alternativ können Sie den ptrace-Scope über sysctl einschränken: kernel.yama.ptrace_scope = 1 oder höher.
  4. Überwachen Sie Systeme auf verdächtige ptrace-Aufrufe, insbesondere PTRACE_TRACEME in Kombination mit Rechteeskalationsversuchen. Überprüfen Sie Audit-Logs auf unerwartete Root-Zugriffe.
  5. Implementieren Sie langfristig rollenbasierte Zugriffskontrolle und das Least-Privilege-Prinzip. Beschränken Sie den lokalen Zugriff auf kritische Systeme und führen Sie regelmäßige Kernel-Sicherheitsupdates durch.

Technische Details

CVE-2019-13272 betrifft die Funktion ptrace_link in kernel/ptrace.c des Linux-Kernels vor Version 5.1.17. Die Schwachstelle entsteht durch eine fehlerhafte Aufzeichnung der Anmeldeinformationen eines Prozesses, der eine ptrace-Beziehung erstellen möchte. In bestimmten Szenarien mit Eltern-Kind-Prozessbeziehungen, bei denen ein Elternprozess Rechte abgibt und execve aufruft, kann ein Angreifer die fehlerhafte Markierung einer ptrace-Beziehung als privilegiert ausnutzen. Der CVSS-Vektor (AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H) zeigt, dass lokaler Zugriff mit minimalen Rechten ausreicht. Ein typischer Angriffsvektor nutzt Polkits pkexec-Helper mit PTRACE_TRACEME, um Root-Rechte zu erlangen. Die Schwachstelle kann zusätzlich zu einem Kernel-Panic führen, was auf ein zugrundeliegendes Problem mit der Objektlebensdauer hinweist.

Häufig gestellte Fragen

Wird CVE-2019-13272 aktiv ausgenutzt?

Ja. CVE-2019-13272 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet, was eine aktive Ausnutzung bestätigt. Mehrere öffentliche Exploit-Codes sind verfügbar, darunter spezifische Exploits für die Rechteeskalation über Polkits pkexec-Helper. Der EPSS-Score von 81,25 % zeigt eine sehr hohe Ausnutzungswahrscheinlichkeit.

Welche Produkte sind von CVE-2019-13272 betroffen?

CVE-2019-13272 betrifft den Linux-Kernel in zahlreichen Versionen: 3.16.52 bis 3.16.71, 4.4.40 bis 4.4.185, 4.9.1 bis 4.9.185, 4.10 bis 4.14.133, 4.15 bis 4.19.58 und 4.20 bis 5.1.17. Betroffen sind auch zahlreiche Distributionen einschließlich Debian 8/9/10, Ubuntu 16.04/18.04/19.04, Red Hat Enterprise Linux 7/8 und Fedora 29.

Wie behebe ich CVE-2019-13272?

Aktualisieren Sie den Linux-Kernel auf Version 5.1.17 oder höher, oder installieren Sie die entsprechenden Sicherheitsupdates Ihrer Distribution. Als Sofortmaßnahme kann SELinux mit deny_ptrace aktiviert oder der ptrace-Scope über sysctl eingeschränkt werden.

Wie schwerwiegend ist CVE-2019-13272?

CVE-2019-13272 hat einen CVSS 3.1-Score von 7.8 (HIGH). Die Schwachstelle ermöglicht lokalen Benutzern die vollständige Rechteeskalation zu Root. Der EPSS-Score von 81,25 % (99,15. Perzentile) unterstreicht das hohe Risiko aktiver Ausnutzung.

CVSS-Score

7.8
HIGH(7.8)

EPSS-Score

EPSS-Score52.20%
EPSS-Perzentil98.9%

Daten

Veröffentlicht17. Juli 2019
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.