Ostrzeżenie o luce bezepieczeństwa w CUPS
Badacze informują, że odkryli nowe luki bezpieczeństwa w systemie drukowania OpenPrinting Common Unix Printing System (CUPS) używanym w systemach Linux. Luki te mogą umożliwić zdalne wykonanie dowolnego kodu na komputerze w określonych warunkach, co oznacza, że nieautoryzowany napastnik mógłby przejąć kontrolę nad systemem.
Wyjaśnienie terminów
- CUPS: Otwarte oprogramowanie do zarządzania drukarkami w systemach Linux i Unix.
- IPP: Internetowy protokół drukowania, służący do przesyłania zadań drukowania w sieciach.
- PPD: Plik opisujący cechy i możliwości drukarki.
- Zdalne wykonanie kodu (RCE): Możliwość zdalnego wykonania dowolnego kodu na zaatakowanym systemie.
- UDP: Prosty protokół komunikacyjny używany w sieciach komputerowych, mniej bezpieczny niż TCP.
Opis problemu
Jedną z głównych luk jest możliwość zdalnego zmiany adresów URL drukarek zainstalowanych w systemie na złośliwe. Kiedy użytkownik rozpocznie zadanie drukowania, może dojść do wykonania złośliwego kodu na komputerze. Problem ten dotyczy różnych dystrybucji Linuxa, takich jak ArchLinux, Debian, Fedora, RHEL czy openSUSE.
Główne luki:
- CVE-2024-47176: Proces „cups-browsed” akceptuje pakiety z dowolnego źródła na porcie UDP 631, co umożliwia wysłanie żądania do złośliwego serwera drukarek.
- CVE-2024-47076: Biblioteka „libcupsfilters” nie weryfikuje poprawności danych zwracanych przez serwer IPP (Internet Printing Protocol), co pozwala na wprowadzenie złośliwych danych do systemu CUPS.
- CVE-2024-47175: „libppd” nie sprawdza danych IPP podczas zapisywania ich do pliku PPD (Plik Opisu Drukarki), co pozwala na zainfekowanie tych plików.
- CVE-2024-47177: Skrypt „foomatic-rip” pozwala na wykonanie dowolnych poleceń dzięki podatności w parametrze „FoomaticRIPCommandLine”.
Skutki:
Zestawienie tych luk pozwala na stworzenie łańcucha exploitów, który umożliwia napastnikowi stworzenie fałszywego urządzenia drukującego w sieci. Gdy użytkownik wyśle zadanie drukowania, może dojść do zdalnego wykonania złośliwego kodu, ale kod ten jest uruchamiany z uprawnieniami użytkownika „lp”, a nie superużytkownika „root”.
Ocena zagrożenia:
Firma Red Hat Enterprise Linux (RHEL) potwierdziła, że wszystkie wersje systemu są narażone na te luki, ale nie w domyślnej konfiguracji. W związku z tym, prawdopodobieństwo ich wykorzystania w rzeczywistych warunkach jest niskie, zwłaszcza na komputerach stacjonarnych.
Rapid7, firma zajmująca się cyberbezpieczeństwem, dodała, że systemy są podatne, tylko jeśli port UDP 631 jest otwarty i usługa słucha na nim. Palo Alto Networks poinformowała, że jej produkty nie są narażone, ponieważ nie korzystają z tych pakietów oprogramowania.
Rekomendacje:
Zaleca się wyłączenie i usunięcie usługi „cups-browsed”, jeśli nie jest potrzebna, oraz blokowanie lub ograniczenie ruchu na porcie UDP 631. Oczekuje się, że odpowiednie poprawki bezpieczeństwa zostaną wydane w najbliższych dniach.
Szerszy kontekst:
Eksperci, tacy jak Benjamin Harris z WatchTowr, zaznaczyli, że mimo poważnego charakteru tych luk, wpływ na systemy Linux nie jest tak szeroki, jak początkowo zakładano. Użytkownicy komputerów stacjonarnych są mniej narażeni niż serwery.
Satnam Narang z firmy Tenable dodał, że choć te luki są niebezpieczne, nie są tak groźne jak znane wcześniej zagrożenia, takie jak Log4Shell czy Heartbleed. Przypomniał również, że badania nad bezpieczeństwem są kluczowe, aby wykrywać i łatać tego rodzaju podatności.
Źródło informacji: https://thehackernews.com/2024/09/critical-linux-cups-printing-system.html
Kontakt z nami
Masz pomysły, uwagi lub pytania?
Liczba wyświetleń: 1
