Er is een proof-of-concept (PoC) exploit openbaar gemaakt voor een recent gepatchte privilege-escalatiekwetsbaarheid in de Linux-kernel, die lokale aanvallers in staat stelt rootrechten te verkrijgen op Arch Linux-systemen. De kwetsbaarheid, door het V12 security team PinTheft genoemd en nog zonder CVE-nummer, zit in de RDS (Reliable Datagram Sockets) module van de kernel en werd begin mei gepatcht zoals eerder deze maand bekendgemaakt.

Volgens het V12-team betreft het een lokale privilege-escalatie via een double-free fout in de RDS zerocopy functionaliteit, die kan leiden tot overschrijven van de page-cache via io_uring fixed buffers zoals in hun advisory beschreven. De fout zit in het verzendpad van RDS zerocopy, waarbij pagina's van gebruikers één voor één worden vastgepind. Bij een page fault worden deze pagina's onjuist vrijgegeven, wat leidt tot het stelen van referenties en uiteindelijk het verkrijgen van een root shell door io_uring te misbruiken.

De exploit vereist dat het RDS-kernelmodule geladen is, io_uring ingeschakeld is, een leesbaar SUID-root binaire aanwezig is en dat het systeem x86_64 ondersteunt. Dit beperkt de aanvalsmogelijkheden aanzienlijk, aangezien het RDS-module standaard alleen op Arch Linux is ingeschakeld onder de geteste distributies. Linux-gebruikers op getroffen systemen wordt geadviseerd zo snel mogelijk de nieuwste kernelupdates te installeren. Voor systemen die niet direct kunnen patchen, is een mitigatie beschikbaar door het RDS-module uit te schakelen met de volgende commando's:
rmmod rds_tcp rds
printf 'install rds /bin/false\ninstall rds_tcp /bin/false\n' > /etc/modprobe.d/pintheft.conf

Deze publicatie volgt op een reeks recente onthullingen van Linux lokale privilege-escalatie kwetsbaarheden, waaronder zero-days zonder patches. Onderzoekers hebben recent PoC-exploits gedeeld voor andere kwetsbaarheden zoals DirtyDecrypt en DirtyCBC, die tot dezelfde klasse van root-escalatie behoren. Tevens is bekend dat de Copy Fail kwetsbaarheid actief wordt misbruikt, waarop de Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) heeft gereageerd door deze op hun lijst van geëxploiteerde kwetsbaarheden te plaatsen en overheidsinstanties te verplichten hun Linux-systemen binnen twee weken te beveiligen.

Vorige maand werden ook patches uitgerold voor een root-escalatie in de PackageKit daemon, genaamd Pack2TheRoot, die meer dan tien jaar onopgemerkt was gebleven. Deze ontwikkelingen onderstrepen het belang van tijdige updates en mitigaties binnen Linux-omgevingen.