CISA Figyelmeztetés: Kritikus Linux Jogosultsági Hiba Aktív Kihasználás Alatt – CVE-2023-0386

Linux

Az Egyesült Államok Kiberbiztonsági és Infrastruktúra Biztonsági Ügynöksége (CISA) sürgős figyelmeztetést adott ki az OverlayFS alrendszer hibája miatt, amelyet aktívan kihasználnak különféle fenyegető szereplők Linux-alapú rendszereken.

A CVE-2023-0386 számú sérülékenység már szerepel a CISA “Known Exploited Vulnerabilities” (KEV) listáján, és root jogosultság megszerzésére alkalmas.


📌 Hiba leírása – Mit jelent ez pontosan?

JellemzőÉrték
CVE-kódCVE-2023-0386
CVSS pontszám7.8 (magas)
Érintett komponensLinux Kernel – OverlayFS
TípusLokális jogosultságkiterjesztés
Érintett disztribúciókDebian, Ubuntu, Red Hat, Amazon Linux, Fedora, openSUSE stb.
Érintett kernel verziók< 6.2

A hiba lényege: a kernel nem ellenőrzi megfelelően a fájlok tulajdonjogát OverlayFS másolás során. Ez lehetővé teszi, hogy egy nem privilégizált felhasználó root jogosultságú SUID binárisokat hozzon létre, például a /tmp könyvtárban.


🧪 Miért kritikus ez a hiba?

A hiba:

  • Triviális módon kihasználható – Datadog Security Labs szerint
  • Több Proof-of-Concept (PoC) exploit is elérhető a GitHubon
  • Széles körben használt disztribúciókat érint
  • Támadók root jogot szerezhetnek lokális felhasználói fiókból

🧨 További kapcsolódó hibák – GameOver(lay) sorozat

A Wiz biztonsági cég később további két kapcsolódó hibát jelentett:

  • CVE-2023-2640
  • CVE-2023-32629

Ezek Ubuntu rendszereken teszik lehetővé a jogosultságkiterjesztést, hasonló OverlayFS mechanizmus révén.


🧭 CISA előírás – Frissíteni kötelező!

Az Egyesült Államok kormányzati szervei számára a BOD 22-01 rendelet értelmében kötelező:

A szövetségi szerveknek 2025. július 8-ig telepíteniük kell a javítást minden érintett Linux rendszeren.

“Ezek a típusú hibák gyakori belépési pontok a rosszindulatú szereplők számára, és jelentős kockázatot jelentenek a szövetségi infrastruktúrára.” – CISA


🔎 További fenyegetések – CVE-2025-6019

A Qualys Threat Research Unit kutatói figyelmeztetnek egy újabb súlyos hibára:

CVE-2025-6019, amely Debian, Fedora, Ubuntu és openSUSE rendszereken is root jogok megszerzésére alkalmas.


✅ Teendők rendszergazdáknak

  1. Frissítsd a kernelt 6.2 vagy újabb verzióra
  2. Ellenőrizd a /tmp könyvtárat és egyéb ideiglenes tárolókat SUID binárisok után
  3. Tiltsd a nem szükséges OverlayFS használatot (konténeres környezetekben különösen figyelj rá)
  4. Használj Mandatory Access Control (MAC) rendszert: AppArmor vagy SELinux
  5. Monitorozd a setuid binárisok változását (find / -perm -4000)

Az oldal tartalma nem másolható!