CVE-2025-4598
Beschreibung
Eine Schwachstelle wurde in systemd-coredump gefunden. Dieser Fehler ermöglicht es einem Angreifer, einen SUID-Prozess zum Absturz zu zwingen und ihn durch eine Nicht-SUID-Binärdatei zu ersetzen, um auf den privilegierten Prozess-Coredump des Originals zuzugreifen, so dass der Angreifer sensible Daten wie /etc / Shadow-Inhalte lesen kann, die vom ursprünglichen Prozess geladen werden. Eine SUID-Binärdatei oder ein SUID-Prozess hat eine spezielle Art von Berechtigung, die es dem Prozess ermöglicht, mit den Berechtigungen des Dateibesitzers auszuführen, unabhängig davon, ob der Benutzer die Binärdatei ausführt. Dadurch kann der Prozess auf eingeschränktere Daten zugreifen, als es unprivilegierte Benutzer oder Prozesse können. Ein Angreifer kann diesen Fehler nutzen, indem er einen SUID-Prozess zum Absturz zwingt und den Linux-Kernel dazu zwingt, die Prozess-PID zu recyceln, bevor systemd-coredump die Datei /proc/pid/auxv analysieren kann. Wenn der Angreifer die Rennbedingung gewinnt, erhält er Zugriff auf die SUID-Prozess-Coredump-Datei des Originals. Sie können sensible Inhalte lesen, die von der ursprünglichen Binärdatei in den Speicher geladen werden, was sich auf die Vertraulichkeit der Daten auswirkt.
Quellen & weiterführende Informationen
Hier werden ausschließlich tatsächlich zu dieser Schwachstelle gespeicherte Quellenbelege angezeigt.
Was ist zur Behebung zu tun?
Herstellerhinweise prüfen und das betroffene Produkt kurzfristig patchen oder kompensierende Schutzmaßnahmen aktivieren.
Empfohlene Schritte
- Betroffene Systeme identifizieren: Mehrere Hersteller systemd, openshift container platform, enterprise linux, debian linux, linux, linux kernel.
- Exposition prüfen: Internet-Erreichbarkeit, Admin-Oberflächen, VPN, Mail- oder Webdienste.
- Hersteller-Advisory öffnen und verfügbare Updates, Workarounds oder Deaktivierungen prüfen.
- Nacharbeiten dokumentieren: betroffene Assets, Maßnahme, Zeitpunkt, Restrestrisiko.
Übergangsmaßnahmen
- Zugriff auf betroffene Dienste auf vertrauenswürdige Netze einschränken.
- WAF/IDS/EDR-Regeln und Hersteller-IOCs aktivieren, sofern verfügbar.
- Nicht benötigte Funktionen, Plugins oder Dienste temporär deaktivieren.
- Administrative Zugänge besonders absichern: MFA, Passwortrotation, Session-Invalidierung.