תו אחרי תו, מהסוף להתחלה: איך חולשה בציון 5.1 מ-2015 עדיין מספקת root לתוקפים ב-2026
בקיץ 2015 הראו חוקרי Qualys איך משתמש רגיל בשרת לינוקס שותל לעצמו שורה בקובץ המשתמשים, תו אחרי תו, מהסוף להתחלה. אחת עשרה שנים אחר כך, ב-26 באוגוסט 2026, הכניסה CISA את אותה חולשה לרשימת החולשות שמנוצלות בפועל. הציון שלה הוא 5.1.
סקירה כללית
libuser היא ספרייה לניהול חשבונות משתמש, מותקנת כברירת מחדל בכל הפצה שגזורה מ-Red Hat. תוכניות ותיקות כמו passwd ו-chfn עורכות עותק זמני של /etc/passwd ורק בסוף מחליפות בו את המקור. libuser כותבת ישירות אל הקובץ, ואם הכתיבה נקטעת הוא נשאר חצי מעודכן. Qualys הראתה שאפשר לקטוע אותה איפה שרוצים.
זאת חולשה מקומית: היא לא מכניסה אף אחד לשרת. היא לוקחת מי שכבר בפנים והופכת אותו ל-root. ב-20 באוגוסט 2026 מנתה Cisco Talos את החולשה בארסנל ההסלמה של UAT-10147, קבוצת פשיעה דוברת סינית שתוקפת שרתי אינטרנט. שישה ימים אחר כך הוסיפה CISA שש חולשות לרשימה, וארבע מהן מופיעות באותו דוח: זו, CVE-2022-0995 בליבת לינוקס, CVE-2015-5287 בכלי דיווח התקלות של Red Hat, ו-CVE-2021-23758 ב-AjaxPro. CISA אינה מציינת מאיפה הגיעה הראיה. NVD כן רומזת: היא צירפה את הדוח של Talos כמקור ברשומה.
מזהה: CVE-2015-3246
סוג: הסלמת הרשאות מקומית (CWE-264, משני CWE-367)
מוצר: libuser, ודרכה userhelper
גרסאות מושפעות: libuser לפני 0.56.13-8, ו-0.60 עד 0.60-7 (RHEL 5/6/7, openSUSE 13.2)
גרסה מתוקנת: 0.56.13-8 ו-0.60-7
ניצול בפועל: כן, ברשימת ה-KEV מ-26 באוגוסט 2026
ציר זמן
23 ביולי 2015: Qualys מפרסמת את הייעוץ ו-Red Hat משחררת את RHSA-2015:1482 ו-1483. הרשומה נפתחת ב-NVD ב-11 באוגוסט.
20 באוגוסט 2026: Talos מונה את החולשה בין כלי ההסלמה של UAT-10147.
26 באוגוסט 2026: CISA מוסיפה אותה ל-KEV עם שלוש נוספות מאותו דוח, עם מועד תיקון פדרלי ב-9 בספטמבר.
איך הניצול עובד
התוקף צריך שני כלים, ושניהם כבר על המכונה. הראשון הוא userhelper, תוכנית עם הרשאות root קבועות שמאפשרת למשתמש רגיל לערוך את שדה השם המלא שלו. זה העיפרון. השני הוא מגבלת גודל שכל תהליך יכול להטיל על עצמו, RLIMIT_FSIZE, שמפילה אותו ברגע שהכתיבה חורגת ממנה. אלה המספריים.
בונים את השדה כך שהתו הרצוי ינחת בהיסט הנכון, ומגדירים מגבלה שתעצור את התהליך מיד אחריו. חוזרים תו אחרי תו, מסוף השורה אל תחילתה, עד ש-/etc/passwd מכיל חשבון עם מזהה משתמש 0 ובלי סיסמה. מזהה 0 הוא root.
ניתוח ציון ה-CVSS
ציון CVSS: 5.1
הציון בתקן 3.1 נתרם לרשומה על ידי CISA, והווקטור שלו מסמן אפס פגיעה בסודיות ובשלמות: לפי הניקוד היא רק משביתה שירות. NVD עצמה לא דירגה אותה בתקן הזה מעולם; מטעמה רשום ציון ותיק בתקן 2.0, 7.2, עם פגיעה מלאה בשלושת המדדים.
איפה למצוא Proof of Concept (PoC)
הניתוח הטכני המלא ביותר הוא עדיין המסמך המקורי: Qualys Security Advisory. אין בו קוד להרצה. את השימוש בשטח מתעד הדוח של Cisco Talos.
בהערה ברשומה של NVD כתוב שאפשר לשלב את החולשה עם CVE-2015-3245 כדי להשיג הרשאות, וזה בדיוק מה שקורה בשטח. ציון בסיס מודד חולשה אחת לבדה, ותוקפים עובדים בשרשראות.
תגובות