
Америчка Агенција за сајбер безбедност и безбедност инфраструктуре (CISA) издала је последњих дана хитно упозорење у вези са активним коришћењем рањивости CVE-2023-0386 , откривене у Линукс језгру. Ова рањивост, која се сматра високо озбиљном, идентификована је као грешка у управљању дозволама власништва унутар подсистема OverlayFS. Њено коришћење омогућава локалним корисницима да ескалирају привилегије и добију администраторски приступ, доводећи у опасност сваки погођени Линукс систем.
Ова рањивост је посебно забрињавајућа јер утиче на широк спектар окружења, од сервера и виртуелних машина у облаку до контејнера, па чак и Windows подсистема за Linux (WSL) имплементације. Ове врсте сценарија, где је сегментација привилегија између корисника кључна, могу бити озбиљно угрожене ако се не примене одговарајуће закрпе.
Шта је ЦВЕ-2023-0386 рањивост?
Проблем произилази из начина на који OverlayFS обрађује операције копирања датотека са посебним дозволама између различитих тачака монтирања . Конкретно, ако корисник копира датотеку са повишеним дозволама са монтирања конфигурисаног као nosuid на друго монтирање, језгро не уклања правилно битове setuid и setgid током операције. Ово омогућава нападачу са локалним приступом да извршава датотеке са root привилегијама, заобилазећи стандардна ограничења.
Рањивост утиче на верзије кернела пре верзије 6.2-rc6 које имају омогућен OverlayFS и корисничке именске просторе. Широко коришћене дистрибуције као што су Debian, Ubuntu, Red Hat и Amazon Linux налазе се на листи рањивих система ако нису добиле одговарајуће ажурирање. Штавише, лакоћа којом се ова грешка може искористити демонстрирана је објављивањем PoC (proof-of-concept) експлоатација на GitHub-у од маја 2023. године, што је довело до драматичног повећања покушаја експлоатације.
Обим и опасности у критичним окружењима
Рањивост CVE-2023-0386 је категорисана као слабост у управљању имовином (CWE-282) у OverlayFS-у и може се искористити за заобилажење ескалације корисничких привилегија у системима са више закупаца, предузећима или чак cloud платформама. Било да се ради о физичким или виртуелним машинама, у контејнерима или у инфраструктурама које се ослањају на дељење датотека, ова рањивост представља значајан ризик због лакоће којом се локалне привилегије могу повећати.
Према неколико анализа безбедносних фирми као што су Datadog и Qualys, експлоатација је тривијална и захтева само локални приступ да би се покренуо напад, без икакве додатне интеракције. То је чини идеалним вектором за инсајдерске нападаче, компромитоване процесе или ситуације у којима је корисницима без администраторских привилегија дозвољено да раде. У ствари, примећене су аутоматизоване кампање које траже и експлоатишу системе који још нису ажурирани, посебно након објављивања јавно доступних алата и експлоатација.
Одговор индустрије и новости
Грешку је пријавио и исправио почетком 2023. године Миклош Шереди , кључни програмер Линукс кернела, путем наменског commit-а (ID: 4f11ada10d0ad3fd53e2bd67806351de63a4f9c3). Закрпа појачава верификацију корисника и група током операција копирања, спречавајући наставак ако је подударање UID-а или GID-а неважеће у тренутном именском простору. Циљ овога је да се обезбеди конзистентност са POSIX ACL-овима и спрече сценарији у којима је додељен подразумевани UID/GID 65534, који би се могао манипулисати.
Произвођачи попут NetApp-а били су међу првима који су објавили упозорења са детаљима о погођеним производима , укључујући неколико модела контролера и производа који интегришу верзије кернела пре закрпљене верзије. Они потврђују да експлоит може довести до приступа подацима, модификације информација или чак напада ускраћивања услуге (DoS). Red Hat и други произвођачи су такође почели да ажурирају програме како би решили ову рањивост.
Препоруке и хитне мере за заштиту од ове рањивости
Америчка агенција за сајбер безбедност и безбедност инфраструктуре (CISA) додала је CVE-2023-0386 у свој каталог искоришћених рањивости и захтева од америчких савезних агенција да ажурирају до 8. јула 2025. За све остале организације и кориснике, препорука је јасна:
- Надоградите на Линукс кернел 6.2-rc6 или новији да бисте били сигурни да је грешка исправљена.
- Пратите системе због аномалног понашања привилегија, посебно у окружењима са контејнерима, вишеструким корисницима или критичном инфраструктуром.
- У окружењима где се закрпа не може одмах применити, препоручује се привремено онемогућавање OverlayFS-а или што је више могуће ограничавање локалног приступа корисницима који нису администратори.
- Консултујте званична обавештења и каталоге (CISA-ин KEV) и третирајте рањивост као приоритет.
Додељени вектор напада одговара CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H , што одражава висок потенцијални утицај на поверљивост, интегритет и доступност у случају успешне искоришћења.
Ова рањивост наглашава важност сталног ажурирања и праћења Linux система, посебно у пословним окружењима или онима која рукују осетљивим подацима. Иако експлоатација захтева локални приступ, постојање јавних PoC-ова и аутоматизованих напада повећава хитност што бржег отклањања свих рањивих инстанци. Ескалација привилегија на root у овим околностима може довести до губитка потпуне контроле над инфраструктуром.