CVE-2021-3156
Sudo Heap-Based Buffer Overflow Vulnerability
Beschreibung
CVE-2021-3156, bekannt als "Baron Samedit", ist eine Heap-basierte Buffer-Overflow-Schwachstelle in Sudo, die es jedem lokalen Benutzer ermöglicht, Privilegien auf Root zu eskalieren, ohne ein gültiges Passwort zu benötigen. Die Schwachstelle existierte fast 10 Jahre lang in Sudo und betrifft die Versionen 1.8.2 bis 1.9.5p1. Sie ist auf Standardinstallationen großer Linux-Distributionen ausnutzbar. Sie wurde in den CISA Known Exploited Vulnerabilities (KEV)-Katalog aufgenommen, was aktive Ausnutzung bestätigt. Mit einem EPSS-Score von 96,8 % (99,8. Perzentil) ist dies eine der bedeutendsten lokalen Privilegieneskalations-Schwachstellen der letzten Jahre.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenCWEs
Betroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| sudo project | sudo | >= 1.8.2, < 1.8.32; >= 1.9.0, < 1.9.5; 1.9.5 |
| fedoraproject | fedora | 32; 33 |
| debian | debian linux | 9.0; 10.0 |
| netapp | active iq unified manager | - |
| netapp | cloud backup | - |
| netapp | hci management node | - |
| netapp | oncommand unified manager core package | - |
| netapp | ontap select deploy administration utility | - |
| netapp | ontap tools | 9 |
| netapp | solidfire | - |
| mcafee | web gateway | 8.2.17; 9.2.8; 10.0.4 |
| synology | diskstation manager unified controller | 3.0 |
| synology | diskstation manager | 6.2 |
| synology | skynas firmware | - |
| synology | vs960hd firmware | - |
| beyondtrust | privilege management for mac | < 21.1.1 |
| beyondtrust | privilege management for unix\/linux | < 10.3.2-10 |
| oracle | micros compact workstation 3 firmware | 310 |
| oracle | micros es400 firmware | >= 400, <= 410 |
| oracle | micros kitchen display system firmware | 210 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://packetstormsecurity.com/files/161160/Sudo-Heap-Based-Buffer-Overflow.html(Exploit, Third Party Advisory, VDB Entry)
- http://packetstormsecurity.com/files/161230/Sudo-Buffer-Overflow-Privilege-Escalation.html(Exploit, Third Party Advisory, VDB Entry)
- http://packetstormsecurity.com/files/161270/Sudo-1.9.5p1-Buffer-Overflow-Privilege-Escalation.html(Exploit, Third Party Advisory, VDB Entry)
- http://packetstormsecurity.com/files/161293/Sudo-1.8.31p2-1.9.5p1-Buffer-Overflow.html(Exploit, Third Party Advisory, VDB Entry)
- http://packetstormsecurity.com/files/176932/glibc-syslog-Heap-Based-Buffer-Overflow.html(Exploit, Third Party Advisory, VDB Entry)
- http://seclists.org/fulldisclosure/2021/Feb/42(Mailing List, Third Party Advisory)
- http://seclists.org/fulldisclosure/2021/Jan/79(Exploit, Mailing List, Third Party Advisory)
- http://seclists.org/fulldisclosure/2024/Feb/3(Exploit, Mailing List, Third Party Advisory)
- http://www.openwall.com/lists/oss-security/2021/01/26/3(Exploit, Mailing List, Third Party Advisory)
- http://www.openwall.com/lists/oss-security/2021/01/27/1(Mailing List, Third Party Advisory)
- http://www.openwall.com/lists/oss-security/2021/01/27/2(Mailing List, Third Party Advisory)
- http://www.openwall.com/lists/oss-security/2021/02/15/1(Exploit, Mailing List, Third Party Advisory)
- http://www.openwall.com/lists/oss-security/2021/09/14/2(Mailing List, Patch, Third Party Advisory)
- http://www.openwall.com/lists/oss-security/2024/01/30/6(Exploit, Mailing List)
- http://www.openwall.com/lists/oss-security/2024/01/30/8(Mailing List)
- https://kc.mcafee.com/corporate/index?page=content&id=SB10348(Broken Link, Third Party Advisory)
- https://lists.debian.org/debian-lts-announce/2021/01/msg00022.html(Mailing List, Third Party Advisory)
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/CALA5FTXIQBRRYUA2ZQNJXB6OQMAXEII/(Mailing List, Release Notes)
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/LHXK6ICO5AYLGFK2TAX5MZKUXTUKWOJY/(Mailing List, Release Notes)
- https://security.gentoo.org/glsa/202101-33(Third Party Advisory)
- https://security.netapp.com/advisory/ntap-20210128-0001/(Third Party Advisory)
- https://security.netapp.com/advisory/ntap-20210128-0002/(Third Party Advisory)
- https://support.apple.com/kb/HT212177(Third Party Advisory)
- https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-sudo-privesc-jan2021-qnYQfcM(Third Party Advisory)
- https://www.beyondtrust.com/blog/entry/security-advisory-privilege-management-for-unix-linux-pmul-basic-and-privilege-management-for-mac-pmm-affected-by-sudo-vulnerability(Third Party Advisory)
- https://www.debian.org/security/2021/dsa-4839(Third Party Advisory)
- https://www.kb.cert.org/vuls/id/794544(Third Party Advisory, US Government Resource)
- https://www.openwall.com/lists/oss-security/2021/01/26/3(Exploit, Mailing List, Third Party Advisory)
- https://www.oracle.com//security-alerts/cpujul2021.html(Patch, Third Party Advisory)
- https://www.oracle.com/security-alerts/cpuapr2022.html(Patch, Third Party Advisory)
- https://www.oracle.com/security-alerts/cpuoct2021.html(Patch, Third Party Advisory)
- https://www.sudo.ws/stable.html#1.9.5p2(Release Notes)
- https://www.synology.com/security/advisory/Synology_SA_21_02(Third Party Advisory)
- https://www.vicarius.io/vsociety/posts/sudoedit-pwned-cve-2021-3156(Exploit, Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2021-3156(US Government Resource)
Schwachstellentyp
CWE-122: Heap-basierter Buffer Overflow
Ein Heap-basierter Buffer Overflow tritt auf, wenn ein Programm Daten über die Grenzen des zugewiesenen Heap-Speichers hinaus schreibt, was angrenzende Speicherstrukturen beschädigen und die Ausführung beliebigen Codes ermöglichen kann. Bei CVE-2021-3156 tritt der Overflow während der Kommandozeilen-Argumentanalyse im sudoedit-Modus von Sudo auf, was kontrollierte Heap-Korruption ermöglicht, die zur Root-Privilegieneskalation führt. Weitere Details unter CWE-122.
Auswirkungsanalyse
Diese Schwachstelle ermöglicht es jedem unprivilegierten lokalen Benutzer, vollen Root-Zugriff auf betroffenen Systemen zu erlangen, ohne Kenntnis des Root-Passworts oder Eintragung in der sudoers-Datei. Die Auswirkung auf die Systemsicherheit ist katastrophal, da sie das Privilegientrennungsmodell, das Sudo durchsetzen soll, vollständig umgeht. Organisationen mit Multi-User-Linux-Systemen, Shared-Hosting-Umgebungen oder containerisierten Workloads tragen ein erhebliches Risiko, da jedes kompromittierte Low-Privilege-Konto auf vollen Root-Zugriff eskaliert werden kann. Die fast zehn Jahre lange Existenz dieser Schwachstelle bedeutet, dass eine große Anzahl von Linux-Systemen in Produktionsumgebungen betroffen war.
Exploit-Reifegrad
CVE-2021-3156 (Baron Samedit) wurde am 6. April 2022 in den CISA-KEV-Katalog aufgenommen, was aktive Ausnutzung bestätigt. Der EPSS-Score von 96,8 % (99,8. Perzentil) spiegelt die extrem hohe Ausnutzungsaktivität wider. Mehrere zuverlässige öffentliche Exploits sind verfügbar, und die Schwachstelle wurde erfolgreich auf Ubuntu, Debian, Fedora und anderen großen Distributionen demonstriert. Der unkomplizierte Ausnutzungsweg und die universelle Präsenz von Sudo machen diese Schwachstelle für Angreifer bei der Post-Compromise-Privilegieneskalation besonders attraktiv.
Behebung
- Aktualisieren Sie Sudo sofort auf Version 1.9.5p2 oder höher, wie vom CISA-KEV-Katalog gefordert. Alle großen Linux-Distributionen haben gepatchte Pakete veröffentlicht.
- Verifizieren Sie die Patch-Anwendung durch Ausführen von
sudo --versionund Bestätigung, dass die Version 1.9.5p2 oder höher ist, oder die distributionsspezifische gepatchte Version. - Prüfen Sie Systeme auf Ausnutzungszeichen, einschließlich unerwarteter Root-Prozessaktivität, verdächtiger Änderungen an Systemdateien und ungewöhnlicher Einträge in Authentifizierungsprotokollen.
- Implementieren Sie zusätzliches Monitoring für Privilegieneskalationsversuche mit Sicherheitstools wie auditd oder Falco.
- Beschränken Sie als Defense-in-Depth-Maßnahme den lokalen Login-Zugriff auf autorisierte Benutzer, die interaktiven Systemzugriff benötigen.
Technische Details
Die Schwachstelle befindet sich in Sudos Argument-Parsing-Logik im sudoedit-Modus. Wenn Sudo Kommandozeilenargumente verarbeitet, die einen abschließenden Backslash enthalten, verursacht ein Logikfehler in der Funktion set_cmnd() einen Heap-basierten Buffer Overflow. Konkret versäumt der Code, Backslashes beim Erstellen des Befehlsstrings korrekt zu escapen, und schreibt über die zugewiesene Puffergrenze hinaus. Ein Angreifer kann dies auslösen, indem er sudoedit mit einem sorgfältig erstellten Argument aufruft, das mit einem einzelnen Backslash endet. Der resultierende Heap-Overflow kann genutzt werden, um Sudos interne Datenstrukturen zu überschreiben und letztlich beliebige Codeausführung als Root zu erreichen. Die Schwachstelle erfordert keinerlei sudo-Privilegien des Angreifers.
Häufig gestellte Fragen
Was ist CVE-2021-3156 (Baron Samedit)?
CVE-2021-3156, genannt "Baron Samedit", ist ein Heap-basierter Buffer Overflow im sudoedit-Modus von Sudo, der jedem lokalen Benutzer ermöglicht, Root-Privilegien zu erlangen, ohne ein gültiges Passwort zu benötigen. Sie wurde vom Qualys Research Team entdeckt und war fast 10 Jahre lang in Sudo vorhanden.
Wie weit verbreitet ist diese Schwachstelle?
Extrem weit verbreitet. Sudo ist standardmäßig auf praktisch jedem Linux- und Unix-ähnlichen System installiert. Die Schwachstelle betrifft Sudo-Versionen 1.8.2 bis 1.9.5p1, was fast ein Jahrzehnt an Releases abdeckt. Alle großen Linux-Distributionen waren betroffen, einschließlich Ubuntu, Debian, Red Hat, Fedora und SUSE.
Erfordert die Ausnutzung sudo-Privilegien?
Nein. Dies ist besonders gefährlich, da der Angreifer keine sudo-Privilegien benötigt und nicht in der sudoers-Datei aufgeführt sein muss. Jeder lokale Benutzer mit Shell-Zugang kann diese Schwachstelle ausnutzen, um Root zu werden.
Wie kann ich testen, ob mein System verwundbar ist?
Führen Sie sudoedit -s '\' $(python3 -c 'print("A"*1000)') als Nicht-Root-Benutzer aus. Wenn das System verwundbar ist, stürzt Sudo mit einem Segmentation Fault ab. Wenn gepatcht, zeigt Sudo einen Nutzungsfehler an. Testen Sie immer zuerst in einer Nicht-Produktionsumgebung.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.