Wall-Escape Schwachstelle in Linux erlaubt Zugriff auf Konten anderer

Die am 27.3.24 veröffentlichte Schwachstelle CVE-2024-28085, genannt “Wall-Escape” ermöglicht es nicht privilegierten Benutzern, willkürlichen Text auf den Terminals anderer Benutzer anzuzeigen, sofern bestimmte Bedingungen erfüllt sind. die Schwachstelle betrifft den wall Befehl von util-linux, der es versäumt, Escape-Sequenzen aus Kommandozeilenargumenten zu filtern. Der Fehler ist in allen Versionen seit einem Commit aus dem Jahr 2013 vorhanden und lässt sich bereits über ein Proof-of-Concept ausnutzen.

CentOS-Systeme sind immun, da wall dort nicht setgid ist, aber auf Ubuntu 22.04 und Debian Bookworm ist wall setgid und mesg standardmäßig auf ‘y’ gesetzt, was eine Schwachstelle schafft. Angreifer könnten dies ausnutzen, um falsche Passwortaufforderungen anzuzeigen oder sogar die Passwörter von Benutzern auf Ubuntu 22.04 abzufangen, angesichts der Art und Weise, wie unbekannte Befehle verarbeitet werden.

Der Exploit beinhaltet das Senden von speziell gestalteten Escape-Sequenzen über wall, um die Terminalausgabe oder den Inhalt der Zwischenablage zu manipulieren, abhängig von der Unterstützung bestimmter Escape-Sequenzen durch das Terminal. Insbesondere auf Systemen wie Ubuntu, bei denen Hooks für nicht gefundene Befehle mit dem unbekannten Befehl als Argument ausgeführt werden können, besteht das Potenzial, sensible Informationen wie Passwörter preiszugeben.

Diese Sicherheitslücke ist ausnutzbar, weil wall Eingaben von argv anders als von stdin behandelt und Escape-Zeichen in ersterem nicht neutralisiert. Das Problem demonstriert eine nuancierte Sicherheitslücke, bei der das Verhalten des Terminals und die Befehlsverarbeitung zusammentreffen können, um unerwartete Angriffsvektoren zu schaffen, insbesondere auf Systemen, bei denen Terminalnachrichten die Benutzereingabe oder Systemantworten beeinflussen können.

Related Posts

Cisco warnt vor Password Spraying Attacken auf VPNs wie AnyConnect

Am 26. März 2024 hat Cisco die Gefahr über Password-Spray-Angriffe auf Remote Access VPN (RAVPN)-Dienste hingewiesen, nachdem mehrfach Administratoren darüber Bericht erstattet haben. Diese Angriffe sind nicht nur auf Cisco-Produkte beschränkt, sondern betreffen auch VPN-Produkte von Drittanbietern. Solche Attacken können zu einer Kontosperrung führen und somit Dienstausfall-ähnliche Zustände verursachen.

Read More

Darcula: SMS Phishing as a Service auf iMessage und RCS

März 2024: Der Cyber Security Dienstleister Netcraft berichtet über einen neuen, ausgeklügelten Phishing-as-a-Service (PhaaS) Anbieter namens ‘Darcula’, der in über 100 Ländern aktiv ist und mit raffinierten Techniken und über 20.000 Phishing-Domains Phishing Betrug als Dienstleistung anbietet. Darcula bietet Cyberkriminellen einfache Zugänge zu markenspezifischen Phishing-Kampagnen, wobei nicht traditionelles PHP, sondern fortschrittliche Tools wie JavaScript, React, Docker und Harbor zum Einsatz kommen.

Read More

Kripo Kleve nimmt Phising Betrüger fest

Kreis Kleve, 27. März 2024 – Die Kriminalpolizei Kleve hat in Zusammenarbeit mit dem SEK Brandenburg einen 28-jährigen deutschen Staatsbürger festgenommen, der im Verdacht steht, ein bundesweit agierender Phishing Betrüger zu sein. Die Festnahme erfolgte nach intensiven Ermittlungen, die ihren Ursprung in einer Serie von Betrugsfällen nahmen, bei denen Opfer bundesweit durch geschickte Täuschungen erhebliche finanzielle Verluste erlitten.

Read More