Netdata Agent: ndsudo ermöglicht Rechteausweitung auf Root-Niveau

Der Server Monitoring Dienstleister Netdata veröffentlichte im April 2024 eine Sicherheitslücke im Befehl ndsudo, der im Netdata Agent verwendet wird. Die Schwachstelle CVE-2024-32019 ermöglicht unter bestimmten Bedingungen eine lokale Rechteausweitung bis hin zu Root-Rechten.

Das Tool ndsudo, das in den Versionen v1.45.0 bis v1.45.2 sowie v1.44.0-60 bis v1.45.0-168 von Netdata Agent enthalten ist, weist eine ernsthafte Sicherheitslücke auf, die es Angreifern ermöglicht, beliebige Programme mit Root-Berechtigungen auszuführen. Dies ist möglich durch eine unsachgemäße Handhabung der Suchpfade für externe Befehle, die durch die PATH-Umgebungsvariable definiert werden.

ndsudo ist als Root-Besitz-Executable mit gesetztem SUID-Bit konfiguriert und soll eigentlich nur einen begrenzten Satz externer Kommandos ausführen. Allerdings kann ein Angreifer die PATH-Variable manipulieren, um ndsudo dazu zu bringen, nach diesen Kommandos in einem vom Angreifer kontrollierbaren Verzeichnis zu suchen. Folgender Proof of Concept illustriert das Problem:

  1. Ein ausführbares Programm (z.B. mit dem Namen “nvme”), das auf der Kommandoliste von ndsudo steht, wird in einem beschreibbaren Pfad platziert.
  2. Die PATH-Umgebung wird so gesetzt, dass sie diesen Pfad enthält.
  3. ndsudo wird aufgerufen, um ein Kommando auszuführen, das das manipulierte ausführbare Programm startet.

Die Schwachstelle wird als hochgradig kritisch eingestuft (CVSS-Score: 8.8 von 10). Sie ermöglicht eine lokale Rechteausweitung, die es einem Angreifer erlauben kann, vollständige Kontrolle über das betroffene System zu erlangen. Dabei sind keine Benutzerinteraktionen nötig, und der Angriff kann von lokalen Benutzern mit minimalen Rechten ausgeführt werden.

Netdata hat schnell reagiert und aktualisierte Versionen von ndsudo bereitgestellt, in denen diese Sicherheitslücke behoben wurde: v1.45.3 und v1.45.0-169. Nutzer des Netdata Agent werden dringend aufgefordert, ihre Installationen so schnell wie möglich zu aktualisieren, um sich vor möglichen Angriffen zu schützen.

Related Posts

Alte MS Office Versionen im Ziel von globaler Steganographie Angriffswelle

15. April 2024 Eine Untersuchung von Positive Technologies hat ergeben, dass die Cybercrime-Gruppe TA558 in einer breit angelegten Kampagne, genannt “SteganoAmor”, staatliche und private Sektoren auf der ganzen Welt ins Visier nimmt. Die Gruppe, die bisher vorwiegend in Lateinamerika aktiv war, hat ihre Aktivitäten ausgeweitet und verwendet dabei eine Vielzahl von Malware-Tools. Bemerkenswert ist die Nutzung von Steganografie - das Verstecken von Malware in Bilddateien - und legitim erscheinenden Servern für Command and Control (C2) Operationen sowie Phishing-Angriffe.

Read More

Sicherheitswarnung für IBM QRadar SIEM

16.4.2024: IBM hat kürzlich ein Sicherheitsbulletin für seine QRadar Analyst Workflow App herausgegeben, die auf der QRadar SIEM Plattform läuft. In der Software wurden mehrere Schwachstellen identifiziert, die nun behoben wurden. Diese Sicherheitslücken befanden sich in verschiedenen Komponenten der App, einschließlich Framework-Bibliotheken, die potenziell durch automatisierte Tools ausgenutzt werden könnten.

Read More

LANCOM Router: Root Passwort wird ungewollt zurückgesetzt

LANCOM Systems hat kürzlich auf eine Sicherheitslücke in seiner Router-Software LCOS hingewiesen, die zu unbeabsichtigten Passwort-Resets führen kann. Die Lücke betrifft speziell das Administrator-Passwort „root“, welches unter bestimmten Umständen zurückgesetzt wird und durch einen leeren String ersetzt wird.

Read More