CVE-2021-22600

MEDIUM(6.6)KEV

Linux Kernel Privilege Escalation Vulnerability

Beschreibung

CVE-2021-22600 ist eine Double-Free-Schwachstelle in der Funktion packet_set_ring() des Linux-Kernels innerhalb der Netzwerk-Paket-Socket-Implementierung. Diese Schwachstelle ermöglicht es einem lokalen Angreifer, seine Privilegien von einem unprivilegierten Benutzer auf Root-Ebene zu eskalieren, indem er die durch die doppelte Speicherfreigabe verursachte Memory Corruption ausnutzt. Die Schwachstelle betrifft mehrere Linux-Kernel-Versionen und wurde in den CISA Known Exploited Vulnerabilities (KEV)-Katalog aufgenommen, was eine aktive Ausnutzung bestätigt. Mit einem EPSS-Score von 0,3 % erscheint die Ausnutzungswahrscheinlichkeit moderat, wobei die bestätigte reale Ausnutzung das praktische Risiko deutlich erhöht.

KEV-Informationen

Hersteller
Linux
Produkt
Kernel
Hinzugefügt am
11. April 2022
Fälligkeitsdatum
2. Mai 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:H/PR:L/UI:R/S:C/C:L/I:L/A:HIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
HIGH
Erforderliche Privilegien
LOW
Benutzerinteraktion
REQUIRED
Scope
CHANGED
Vertraulichkeitsauswirkung
LOW
Integritätsauswirkung
LOW
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
0.8
Auswirkungsscore
5.3

CWEs

Betroffene Produkte

HerstellerProduktVersion
netapp8300 firmware-
netapp8700 firmware-
netappa400 firmware-
netappc400 firmware-
linuxlinux kernel>= 4.14.175, < 4.14.259; >= 4.19.114, < 4.19.222; >= 5.4.29, < 5.4.168; >= 5.5.14, < 5.10.88; >= 5.11, < 5.15.11
debiandebian linux9.0; 10.0
netapph410c firmware-
netapph300s firmware-
netapph500s firmware-
netapph700s firmware-
netapph410s firmware-

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
6.6
MEDIUM

CVSS:3.1/AV:L/AC:H/PR:L/UI:R/S:C/C:L/I:L/A:H

Quelle: [email protected](Primary)
7.0
HIGH

CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-415: Double Free

Eine Double-Free-Schwachstelle tritt auf, wenn ein Programm dieselbe Speicherzuweisung zweimal freigibt, was zu Memory Corruption führt, die zur Ausführung beliebigen Codes oder Privilegieneskalation ausgenutzt werden kann. Im Kontext von CVE-2021-22600 korrumpiert die doppelte Freigabe in packet_set_ring() die Kernel-Heap-Metadaten und ermöglicht Privilegieneskalation. Weitere Details unter CWE-415.

Auswirkungsanalyse

Diese Schwachstelle ermöglicht eine lokale Privilegieneskalation von einem unprivilegierten Benutzerkonto zu vollem Root-Zugriff auf betroffenen Linux-Systemen. Der CVSS-Base-Score spiegelt wider, dass zwar lokaler Zugriff erforderlich ist, aber keine Benutzerinteraktion benötigt wird und die Angriffskomplexität relativ gering ist. Ein Angreifer, der initialen Zugang zu einem System erlangt, kann diese Schwachstelle ausnutzen, um vollständige Kontrolle zu erlangen und damit Vertraulichkeit, Integrität und Verfügbarkeit des gesamten Systems zu kompromittieren. Für Organisationen mit verwundbaren Kernel-Versionen stellt dies ein kritisches Risiko dar, da jedes kompromittierte Benutzerkonto zu einer vollständigen Systemkompromittierung führen kann.

Exploit-Reifegrad

CVE-2021-22600 wurde als aktiv ausgenutzt bestätigt und am 11. April 2022 in den CISA Known Exploited Vulnerabilities-Katalog aufgenommen. Proof-of-Concept-Exploits, die die doppelte Freigabe in packet_set_ring() ausnutzen, wurden öffentlich dokumentiert. Trotz eines relativ niedrigen EPSS-Scores von 0,3 % (70. Perzentil) machen die bestätigte Ausnutzung und die fundamentale Natur der Schwachstelle sie zu einem prioritären Behebungsziel.

Behebung

  1. Wenden Sie den Kernel-Patch an, der die doppelte Freigabe in packet_set_ring() behebt, wie in der CISA-KEV-Pflichtmaßnahme angegeben. Aktualisieren Sie auf die neueste stabile Linux-Kernel-Version Ihrer Distribution.
  2. Beschränken Sie den Zugriff auf Paket-Sockets, indem Sie sicherstellen, dass die CAP_NET_RAW-Capability nur vertrauenswürdigen Prozessen und Benutzern gewährt wird.
  3. Implementieren Sie Kernel-Live-Patching-Lösungen, wo verfügbar, um Ausfallzeiten während des Update-Prozesses zu minimieren.
  4. Überwachen Sie Systeme auf Anzeichen von Privilegieneskalationsversuchen, einschließlich unerwarteter Root-Prozesse oder ungewöhnlicher Kernel-Log-Meldungen.
  5. Erwägen Sie den Einsatz von Kernel-Härtungsmaßnahmen wie KASLR, SMEP und SMAP, um die Ausnutzung von Kernel-Schwachstellen zu erschweren.

Technische Details

Die Schwachstelle befindet sich in der Funktion packet_set_ring() innerhalb der AF_PACKET-Socket-Implementierung des Linux-Kernels. Bei der Konfiguration eines Ring-Buffers für die Paketerfassung kann die Funktion unter bestimmten Race Conditions dazu gebracht werden, einen Speicherbereich zweimal freizugeben. Diese doppelte Freigabe korrumpiert die SLUB-Allocator-Metadaten des Kernels, was ein Angreifer durch Heap-Spraying-Techniken nutzen kann, um kritische Kernel-Datenstrukturen zu überschreiben. Durch gezielte Kontrolle des freigegebenen Speicherinhalts zwischen den beiden Freigabe-Operationen kann ein Angreifer beliebige Kernel-Codeausführung erreichen und Privilegien auf Root eskalieren.

Häufig gestellte Fragen

Was ist CVE-2021-22600?

CVE-2021-22600 ist eine Double-Free-Schwachstelle in der Linux-Kernel-Funktion packet_set_ring(), die lokalen Angreifern die Eskalation von Privilegien auf Root ermöglicht. Sie betrifft die AF_PACKET-Socket-Implementierung, die für die Rohpaketerfassung verwendet wird.

Wie kann ich prüfen, ob mein System verwundbar ist?

Überprüfen Sie Ihre Linux-Kernel-Version mit uname -r und vergleichen Sie sie mit den gepatchten Versionen Ihrer Distribution. Große Distributionen wie Ubuntu, Debian, Red Hat und SUSE haben Advisories mit spezifischen Versionsinformationen veröffentlicht.

Ist eine Remote-Ausnutzung möglich?

Nein, diese Schwachstelle erfordert lokalen Zugriff auf das System. Ein Angreifer benötigt die Fähigkeit, AF_PACKET-Sockets zu erstellen, was typischerweise die CAP_NET_RAW-Capability erfordert. In containerisierten Umgebungen kann diese Capability jedoch breiter gewährt werden.

Wurde CVE-2021-22600 in realen Angriffen eingesetzt?

Ja, die CISA hat die aktive Ausnutzung bestätigt, indem sie die Schwachstelle im April 2022 in ihren Known Exploited Vulnerabilities-Katalog aufgenommen hat. Die Schwachstelle wurde als Post-Compromise-Privilegieneskalationstechnik eingesetzt.

CVSS-Score

6.6
MEDIUM(6.6)

EPSS-Score

EPSS-Score5.87%
EPSS-Perzentil92.6%

Daten

Veröffentlicht26. Januar 2022
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.