De Amerikaanse cybersecurityorganisatie CISA heeft dinsdag gewaarschuwd voor de actieve exploitatie van een kwetsbaarheid in de Linux-kernel die kan leiden tot container escapes. Deze kwetsbaarheid, geregistreerd als CVE-2022-0492 met een CVSS-score van 7.8, betreft een onjuiste authenticatie die aanvallers in staat stelt hun privileges te verhogen en de isolatie van namespaces te omzeilen.
De kwetsbaarheid is gevonden in cgroups, een functie van de Linux-kernel die bepaalt welke besturingssysteembronnen een groep processen mag gebruiken. Hoewel er twee versies van control groups bestaan, is alleen cgroups v1 kwetsbaar. Samen met namespaces worden cgroups gebruikt voor procesisolatie en het beperken van toegang tot bepaalde resources, wat essentieel is voor het creëren van containers. Door de kwetsbaarheid kan elke gebruiker het release_agent-bestand aanpassen dat zich aan de root van de cgroup-hiërarchie bevindt. Dit bestand wordt als root uitgevoerd binnen de cgroup namespace als onderdeel van het notificatiemechanisme van cgroups v1 wanneer een cgroup leeg raakt. Zoals HackTheBox uitlegt, kan hierdoor een kwaadaardig script op het host-bestandssysteem worden uitgevoerd met rootrechten, wat een container escape en privilege-escalatie mogelijk maakt.
Daarnaast konden aanvallers een nieuwe user namespace met beheerdersrechten aanmaken en vervolgens een cgroup creëren met een kwaadaardig release_agent-bestand om de exploit te activeren. Hoewel technische details over CVE-2022-0492 al ongeveer drie jaar geleden zijn gepubliceerd, werd de exploitatie in het wild pas recent gemeld, een dag voor de waarschuwing van CISA. Kaspersky meldde de exploitatie in een blogpost over aanvallen op containeromgevingen, zonder details te geven over de daders of slachtoffers, zoals gerapporteerd.
Dinsdag voegde CISA de kwetsbaarheid toe aan haar Known Exploited Vulnerabilities (KEV) catalogus en drong er bij federale instanties op aan om de patch uiterlijk 5 juni te installeren, zoals bekendgemaakt. Tegelijkertijd riep CISA op om ook direct te patchen voor CVE-2025-48595, een ernstige kwetsbaarheid in het Android Framework die deze week door Google is verholpen na exploitatie als zero-day.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *