CIFSwitch: Нова LPE-вразливість у cifs-utils
Не встигли ми обговорити “травневі патчі” та перспективи використання ШІ у пошуку багів, як маємо ще один реальний кейс. Була виявлена нова критична вразливість CIFSwitch, що дозволяє локальне підвищення привілеїв (LPE) до рівня root.
Цікавий нюанс: вразливість знову була знайдена за допомогою інструментів ШІ. На момент публікації CVE ще очікує на офіційне призначення, але вектори атаки вже зрозумілі.
Умови експлуатації#
Експлойт спрацює, якщо у вашій системі:
- Встановлено пакет
cifs-utils. - Модуль ядра
cifsдоступний для завантаження. - Увімкнено User Namespaces для непривілейованих користувачів (стандартне налаштування у більшості сучасних дистрибутивів: Ubuntu, Debian, Fedora, RHEL).
Перевірка та Mitigation (Пом’якшення ризиків)#
Якщо патч від вашого вендора ще не вийшов, варто вжити превентивних заходів.
Крок 1: Перевірка наявності пакета#
Перевірте, чи встановлено cifs-utils у системі:
# Для RHEL/CentOS/Fedora:
rpm -q cifs-utils
# Для Debian/Ubuntu:
dpkg -l cifs-utils
Якщо пакет відсутній ви у безпеці.
Крок 2: Варіанти захисту (якщо оновлення недоступне)#
Варіант А: Повне видалення (якщо CIFS не потрібен)#
Найрадикальніший і найефективніший спосіб.
dnf remove cifs-utils # Або apt purge cifs-utils
Порада: після видалення протестуйте систему на критичних сервісах, що можуть залежати від мережевих дисків.
Варіант Б: Блокування завантаження модуля ядра#
Якщо ви не монтуєте SMB-ресурси, забороніть ядру завантажувати модуль:
sudo sh -c "printf 'install cifs /bin/false\n' > /etc/modprobe.d/cifswitch.conf; rmmod cifs 2>/dev/null; true"
Варіант В: Відключення обробника request-key#
Блокуємо конкретний механізм cifs.spnego, через який проходить атака:
sudo sh -c 'echo "create cifs.spnego * * /bin/false" > /etc/request-key.d/cifs.spnego.conf'
Що робити, якщо ви реально використовуєте CIFS?#
Тут ситуація складніша:
- Без Kerberos: Якщо монтування не використовує Kerberos/SPNEGO для авторизації, то спробуйте застосувати Варіант В. Це має зупинити вектор атаки, не зламавши базове монтування.
- З Kerberos/SPNEGO: На жаль, у цьому випадку “м’яких” методів немає. Блокування обробника зламає авторизацію.
Рекомендація: Тимчасово обмежте доступ до системи для підозрілих або нових непривілейованих користувачів. Використовуйте принцип мінімальних привілеїв і чекайте на офіційний патч від розробників дистрибутиву.
Що ж, тримайте руку на пульсі і оновлюйтесь вчасно!