CVE-2021-22600
Linux Kernel Privilege Escalation Vulnerability
Beschreibung
CVE-2021-22600 ist eine Double-Free-Schwachstelle in der Funktion packet_set_ring() des Linux-Kernels innerhalb der Netzwerk-Paket-Socket-Implementierung. Diese Schwachstelle ermöglicht es einem lokalen Angreifer, seine Privilegien von einem unprivilegierten Benutzer auf Root-Ebene zu eskalieren, indem er die durch die doppelte Speicherfreigabe verursachte Memory Corruption ausnutzt. Die Schwachstelle betrifft mehrere Linux-Kernel-Versionen und wurde in den CISA Known Exploited Vulnerabilities (KEV)-Katalog aufgenommen, was eine aktive Ausnutzung bestätigt. Mit einem EPSS-Score von 0,3 % erscheint die Ausnutzungswahrscheinlichkeit moderat, wobei die bestätigte reale Ausnutzung das praktische Risiko deutlich erhöht.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:H/PR:L/UI:R/S:C/C:L/I:L/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| netapp | 8300 firmware | - |
| netapp | 8700 firmware | - |
| netapp | a400 firmware | - |
| netapp | c400 firmware | - |
| linux | linux kernel | >= 4.14.175, < 4.14.259; >= 4.19.114, < 4.19.222; >= 5.4.29, < 5.4.168; >= 5.5.14, < 5.10.88; >= 5.11, < 5.15.11 |
| debian | debian linux | 9.0; 10.0 |
| netapp | h410c firmware | - |
| netapp | h300s firmware | - |
| netapp | h500s firmware | - |
| netapp | h700s firmware | - |
| netapp | h410s firmware | - |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:L/AC:H/PR:L/UI:R/S:C/C:L/I:L/A:H
CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://git.kernel.org/pub/scm/linux/kernel/git/torvalds/linux.git/commit?id=ec6af094ea28f0f2dda1a6a33b14cd57e36a9755(Mailing List, Patch)
- https://lists.debian.org/debian-lts-announce/2022/03/msg00012.html(Mailing List, Third Party Advisory)
- https://security.netapp.com/advisory/ntap-20230110-0002/(Third Party Advisory)
- https://www.debian.org/security/2022/dsa-5096(Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2021-22600(US Government Resource)
Schwachstellentyp
CWE-415: Double Free
Eine Double-Free-Schwachstelle tritt auf, wenn ein Programm dieselbe Speicherzuweisung zweimal freigibt, was zu Memory Corruption führt, die zur Ausführung beliebigen Codes oder Privilegieneskalation ausgenutzt werden kann. Im Kontext von CVE-2021-22600 korrumpiert die doppelte Freigabe in packet_set_ring() die Kernel-Heap-Metadaten und ermöglicht Privilegieneskalation. Weitere Details unter CWE-415.
Auswirkungsanalyse
Diese Schwachstelle ermöglicht eine lokale Privilegieneskalation von einem unprivilegierten Benutzerkonto zu vollem Root-Zugriff auf betroffenen Linux-Systemen. Der CVSS-Base-Score spiegelt wider, dass zwar lokaler Zugriff erforderlich ist, aber keine Benutzerinteraktion benötigt wird und die Angriffskomplexität relativ gering ist. Ein Angreifer, der initialen Zugang zu einem System erlangt, kann diese Schwachstelle ausnutzen, um vollständige Kontrolle zu erlangen und damit Vertraulichkeit, Integrität und Verfügbarkeit des gesamten Systems zu kompromittieren. Für Organisationen mit verwundbaren Kernel-Versionen stellt dies ein kritisches Risiko dar, da jedes kompromittierte Benutzerkonto zu einer vollständigen Systemkompromittierung führen kann.
Exploit-Reifegrad
CVE-2021-22600 wurde als aktiv ausgenutzt bestätigt und am 11. April 2022 in den CISA Known Exploited Vulnerabilities-Katalog aufgenommen. Proof-of-Concept-Exploits, die die doppelte Freigabe in packet_set_ring() ausnutzen, wurden öffentlich dokumentiert. Trotz eines relativ niedrigen EPSS-Scores von 0,3 % (70. Perzentil) machen die bestätigte Ausnutzung und die fundamentale Natur der Schwachstelle sie zu einem prioritären Behebungsziel.
Behebung
- Wenden Sie den Kernel-Patch an, der die doppelte Freigabe in packet_set_ring() behebt, wie in der CISA-KEV-Pflichtmaßnahme angegeben. Aktualisieren Sie auf die neueste stabile Linux-Kernel-Version Ihrer Distribution.
- Beschränken Sie den Zugriff auf Paket-Sockets, indem Sie sicherstellen, dass die CAP_NET_RAW-Capability nur vertrauenswürdigen Prozessen und Benutzern gewährt wird.
- Implementieren Sie Kernel-Live-Patching-Lösungen, wo verfügbar, um Ausfallzeiten während des Update-Prozesses zu minimieren.
- Überwachen Sie Systeme auf Anzeichen von Privilegieneskalationsversuchen, einschließlich unerwarteter Root-Prozesse oder ungewöhnlicher Kernel-Log-Meldungen.
- Erwägen Sie den Einsatz von Kernel-Härtungsmaßnahmen wie KASLR, SMEP und SMAP, um die Ausnutzung von Kernel-Schwachstellen zu erschweren.
Technische Details
Die Schwachstelle befindet sich in der Funktion packet_set_ring() innerhalb der AF_PACKET-Socket-Implementierung des Linux-Kernels. Bei der Konfiguration eines Ring-Buffers für die Paketerfassung kann die Funktion unter bestimmten Race Conditions dazu gebracht werden, einen Speicherbereich zweimal freizugeben. Diese doppelte Freigabe korrumpiert die SLUB-Allocator-Metadaten des Kernels, was ein Angreifer durch Heap-Spraying-Techniken nutzen kann, um kritische Kernel-Datenstrukturen zu überschreiben. Durch gezielte Kontrolle des freigegebenen Speicherinhalts zwischen den beiden Freigabe-Operationen kann ein Angreifer beliebige Kernel-Codeausführung erreichen und Privilegien auf Root eskalieren.
Häufig gestellte Fragen
Was ist CVE-2021-22600?
CVE-2021-22600 ist eine Double-Free-Schwachstelle in der Linux-Kernel-Funktion packet_set_ring(), die lokalen Angreifern die Eskalation von Privilegien auf Root ermöglicht. Sie betrifft die AF_PACKET-Socket-Implementierung, die für die Rohpaketerfassung verwendet wird.
Wie kann ich prüfen, ob mein System verwundbar ist?
Überprüfen Sie Ihre Linux-Kernel-Version mit uname -r und vergleichen Sie sie mit den gepatchten Versionen Ihrer Distribution. Große Distributionen wie Ubuntu, Debian, Red Hat und SUSE haben Advisories mit spezifischen Versionsinformationen veröffentlicht.
Ist eine Remote-Ausnutzung möglich?
Nein, diese Schwachstelle erfordert lokalen Zugriff auf das System. Ein Angreifer benötigt die Fähigkeit, AF_PACKET-Sockets zu erstellen, was typischerweise die CAP_NET_RAW-Capability erfordert. In containerisierten Umgebungen kann diese Capability jedoch breiter gewährt werden.
Wurde CVE-2021-22600 in realen Angriffen eingesetzt?
Ja, die CISA hat die aktive Ausnutzung bestätigt, indem sie die Schwachstelle im April 2022 in ihren Known Exploited Vulnerabilities-Katalog aufgenommen hat. Die Schwachstelle wurde als Post-Compromise-Privilegieneskalationstechnik eingesetzt.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.