В ядре Linux устранена следующая уязвимость:
Tipc: для мутаторов сетевых ссылок TIPCv2 требуется сетевой администратор
TIPCv2 регистрирует изменяющиеся операции generic-netlink без администратора
флаги разрешения. Общий сетевой канал проверяет CAP_NET_ADMIN только тогда, когда
операция устанавливает GENL_ADMIN_PERM или GENL_UNS_ADMIN_PERM, поэтому локальный
непривилегированный процесс в настоящее время может изменять состояние TIPC с помощью команд
такие как TIPC_NL_NET_SET, TIPC_NL_KEY_SET, TIPC_NL_KEY_FLUSH и
включение/выключение носителя. Устаревший API сетевых ссылок TIPC уже проверяет netlink_net_capable(...,
CAP_NET_ADMIN) для административных команд.
Дайте мутаторы TIPCv2
эквивалентный шлюз generic-netlink. Используйте GENL_UNS_ADMIN_PERM, который
сопоставляется с тем же пространством имен CAP_NET_ADMIN, проверьте, что
netlink_net_capable() работает, поэтому поведение соответствует устаревшему
путь и продолжает работать для владельцев CAP_NET_ADMIN у неначального пользователя.
пространство имен (контейнеры). Репродукция QEMU/KASAN выполняется под именем uid/gid 65534 с нулевой эффективной
ранее удалось изменить идентификатор сети и узла
идентификацию, настройку и очистку ключевого материала, а также включение/отключение
UDP-носитель.
При применении этого патча те же операции завершаются неудачей с -ЭПЕРМ.
Показать оригинальное описание (EN)
In the Linux kernel, the following vulnerability has been resolved: tipc: require net admin for TIPCv2 netlink mutators TIPCv2 registers mutating generic-netlink operations without admin permission flags. Generic netlink only checks CAP_NET_ADMIN when an operation sets GENL_ADMIN_PERM or GENL_UNS_ADMIN_PERM, so a local unprivileged process can currently change TIPC state through commands such as TIPC_NL_NET_SET, TIPC_NL_KEY_SET, TIPC_NL_KEY_FLUSH, and bearer enable/disable. The legacy TIPC netlink API already checks netlink_net_capable(..., CAP_NET_ADMIN) for administrative commands. Give the TIPCv2 mutators the equivalent generic-netlink gate. Use GENL_UNS_ADMIN_PERM, which maps to the same namespace-aware CAP_NET_ADMIN check that netlink_net_capable() performs, so the behaviour matches the legacy path and keeps working for CAP_NET_ADMIN holders in a non-initial user namespace (containers). A QEMU/KASAN repro run as uid/gid 65534 with zero effective capabilities previously succeeded in changing the network id and node identity, setting and flushing key material, and enabling/disabling a UDP bearer. With this patch applied the same operations fail with -EPERM.
Характеристики атаки
Последствия
Строка CVSS v3.1