Passer au contenu principal
Se cacher à la vue de tous : les chercheurs découvrent un bug Linux critique
Problème émergent

Se cacher à la vue de tous : les chercheurs découvrent un bug Linux critique

Exploit déjà disponible pour la vulnérabilité « PwnKit » dans le programme pkexec quasi-omniprésent

Ce n’est pas un moment facile pour les administrateurs système de dernière minute. Nombre d’entre eux sont toujours confrontés aux retombées des diverses Log4j vulnérabilités, qui ont bouleversé le monde informatique au cours des deux derniers mois. Malheureusement, la mauvaise nouvelle ne cesse de se produire. La dernière découverte est un bug facile à exploiter dans un programme Linux populaire appelé pkexec.

Le défaut se cache à la vue de tous depuis plus de 12 ans. Heureusement, les chercheurs qui ont découvert le bug ont travaillé de manière proactive avec les fournisseurs et presque toutes les distributions majeures avaient des correctifs dans leurs référentiels en amont au moment de l’annonce.

Alors, qu’est-ce que c’est, comment cela pourrait avoir un impact sur votre organisation et comment Tanium peut-il vous aider ?

Qu’est-ce que PwnKit ?

La vulnérabilité (CVE-2021-4034) a déjà reçu un surnom rapide de la part des chercheurs de Qualys qui l’ont trouvée : PwnKit. En effet, pkexec se trouve dans une boîte à outils au niveau de l’application appelée Polkit (anciennement PolicyKit).

Polkit est utilisé pour permettre aux processus non privilégiés de communiquer avec des processus privilégiés dans des systèmes d’exploitation de type Unix. En utilisant pkexec, il permet aux utilisateurs d’exécuter des commandes avec des privilèges élevés.

Il existe plusieurs raisons pour lesquelles PwnKit est si dangereux :

  • La vulnérabilité est présente dans toutes les versions Polkit à partir de 2009
  • Pkexec est installé par défaut sur toutes les principales distributions Linux
  • Il est facile à exploiter et le code d’exploitation était disponible dans les heures suivant la divulgation publique
  • Cela pourrait permettre à un acteur malveillant d’obtenir des privilèges racines complets sur un système ciblé, ce qui lui permettrait de causer des dommages graves

Pourquoi devriez-vous vous soucier ?

PwnKit n’est pas exploitable à distance. Mais il peut être exploité si un attaquant s’est d’abord connecté à un système ciblé en tant que non privilégié. C’est assez facile à faire de nos jours, soit en exploitant un autre bug, soit en utilisant des informations d’identification d’utilisateur violées ou forcées par une brute.

En tirant parti de PwnKit, un pirate informatique peut ensuite faire remonter les privilèges jusqu’à la racine. Grâce à ces droits système, ils pourraient voler des données hautement confidentielles et déployer des ransomwares et d’autres logiciels malveillants partout dans votre organisation.

Si vous exécutez Ubuntu, Debian, Red Hat ou CentOS, il est probable que vous exécutiez une version vulnérable de pkexec. D’autres distributions Linux seraient « probablement vulnérables et probablement exploitables », tout comme Solaris et d’autres systèmes d’exploitation de type Unix.

Heureusement, des correctifs sont disponibles, Debian, Ubuntu et Red Hat émettant déjà des avis. Il est fortement recommandé de corriger CVE-2021-4034 (alias PwnKit) dès que possible. Si aucun correctif n’est disponible, la suppression du bit SUID de pkexec atténuera l’exploitabilité, mais peut avoir un impact sur les opérations et doit être considérée comme une atténuation du dernier recours lorsque l’application de correctifs n’est pas possible en temps opportun, et uniquement après des tests approfondis.

Comment Tanium peut-il vous aider ?

Tanium peut fournir la visibilité et le contrôle nécessaires pour détecter les instances pkexec vulnérables, identifier les signes d’exploitation et remédier au problème dans votre environnement informatique. Voici comment :

Tanium Interact : trouvez des instances potentiellement vulnérables avec la plateforme Tanium. Si l’application de correctifs n’est pas possible immédiatement, les organisations peuvent tester et appliquer l’atténuation de la suppression du bit SUID tout en se préparant à appliquer des correctifs appropriés.

Patch Tanium : délivrez des correctifs selon les besoins à toutes les versions prises en charge des distributions Linux exécutées dans votre environnement. Tanium Patch permet aux organisations d’appliquer des correctifs à la vitesse et à l’échelle, quel que soit le nombre d’endpoints exécutés.

Tanium Comply : surveillez la réduction de la surface d’attaque de vulnérabilité au fil du temps pour identifier votre exposition aux risques et à la conformité.

Si vous souhaitez voir comment Tanium peut vous aider à atténuer cette vulnérabilité ou toute autre vulnérabilité, contactez-nous dès aujourd’hui.