CISA memperingatkan adanya eksploitasi aktif kerentanan CVE-2023-0386 di kernel Linux

  • CVE-2023-0386 memungkinkan peningkatan hak istimewa lokal dengan mengeksploitasi kelemahan dalam OverlayFS.
  • Kerentanan tersebut memengaruhi berbagai distribusi dan lingkungan, termasuk server, kontainer, dan WSL.
  • CISA mendesak perbaikan segera oleh badan-badan federal dan merekomendasikan peningkatan ke kernel 6.2-rc6 atau yang lebih tinggi.
  • Eksploitasi mudah dilakukan, dan ada bukti konsep publik (PoC) yang memfasilitasi serangan.

Kerentanan di Linux

Dalam beberapa hari terakhir, Badan Keamanan Siber dan Infrastruktur AS (CISA) telah mengeluarkan peringatan mendesak mengenai eksploitasi aktif kerentanan CVE-2023-0386 , yang terdeteksi pada kernel Linux. Kerentanan ini, yang dianggap memiliki tingkat keparahan tinggi, telah diidentifikasi sebagai kelemahan dalam pengelolaan izin kepemilikan di dalam subsistem OverlayFS. Mengeksploitasinya memungkinkan pengguna lokal untuk meningkatkan hak akses dan mendapatkan akses administrator, sehingga membahayakan sistem Linux yang terpengaruh.

Kerentanan ini sangat mengkhawatirkan karena memengaruhi berbagai lingkungan, mulai dari server dan mesin virtual di cloud hingga kontainer dan bahkan penerapan Windows Subsystem for Linux (WSL). Skenario seperti ini, di mana segmentasi hak akses antar pengguna sangat penting, dapat sangat terganggu jika patch yang sesuai tidak diterapkan.

Apa kerentanan CVE-2023-0386?

Masalah ini berakar dari cara OverlayFS menangani operasi penyalinan file dengan izin khusus antara titik pemasangan yang berbeda . Secara spesifik, jika pengguna menyalin file dengan izin yang ditingkatkan dari pemasangan yang dikonfigurasi sebagai nosuid ke pemasangan lain, kernel tidak menghapus bit setuid dan setgid dengan benar selama operasi tersebut. Hal ini memungkinkan penyerang dengan akses lokal untuk mengeksekusi file dengan hak akses root, melewati batasan standar.

Kerentanan ini memengaruhi versi kernel sebelum 6.2-rc6 yang mengaktifkan OverlayFS dan namespace pengguna. Distribusi yang banyak digunakan seperti Debian, Ubuntu, Red Hat, dan Amazon Linux termasuk dalam daftar sistem yang rentan jika belum menerima pembaruan yang sesuai. Lebih lanjut, kemudahan eksploitasi celah keamanan ini telah dibuktikan dengan publikasi bukti konsep (PoC) eksploitasi di GitHub sejak Mei 2023, yang menyebabkan peningkatan dramatis dalam upaya eksploitasi.

Ruang lingkup dan bahaya di lingkungan kritis

CVE-2023-0386 dikategorikan sebagai kelemahan manajemen properti (CWE-282) di OverlayFS dan dapat dieksploitasi untuk melewati peningkatan hak akses pengguna dalam sistem multi-tenant, perusahaan, atau bahkan platform cloud. Baik pada mesin fisik maupun virtual, dalam kontainer, atau dalam infrastruktur yang mengandalkan berbagi file, kerentanan ini menimbulkan risiko signifikan karena kemudahan peningkatan hak akses lokal.

Menurut beberapa analisis dari perusahaan keamanan seperti Datadog dan Qualys, eksploitasi sangat mudah dan hanya membutuhkan akses lokal untuk memicu serangan, tanpa interaksi tambahan apa pun. Hal ini menjadikannya vektor yang ideal bagi penyerang internal, proses yang disusupi, atau situasi di mana pengguna tanpa hak akses administratif diizinkan untuk beroperasi. Bahkan, telah diamati kampanye otomatis yang mencari dan mengeksploitasi sistem yang belum diperbarui, terutama setelah dirilisnya alat dan eksploitasi yang tersedia untuk umum.

Respon dan pembaruan industri

Bug tersebut dilaporkan dan diperbaiki pada awal tahun 2023 oleh Miklos Szeredi , seorang pengembang kernel Linux terkemuka, melalui sebuah commit khusus (ID: 4f11ada10d0ad3fd53e2bd67806351de63a4f9c3). Patch tersebut memperkuat verifikasi pengguna dan grup selama operasi penyalinan, mencegah kelanjutan jika UID atau GID yang cocok tidak valid di namespace saat ini. Hal ini bertujuan untuk memastikan konsistensi dengan POSIX ACL dan mencegah skenario di mana UID/GID default 65534 ditetapkan, yang dapat dimanipulasi.

Para produsen seperti NetApp termasuk yang pertama menerbitkan pemberitahuan yang merinci produk-produk yang terpengaruh , termasuk beberapa model pengontrol dan produk yang mengintegrasikan versi kernel sebelum versi yang telah diperbaiki. Mereka mengkonfirmasi bahwa eksploitasi tersebut dapat mengakibatkan akses data, modifikasi informasi, atau bahkan serangan penolakan layanan (DoS). Red Hat dan vendor lain juga telah mulai melakukan pembaruan untuk mengatasi kerentanan ini.

Rekomendasi dan tindakan mendesak untuk melindungi diri Anda dari kerentanan ini

Badan Keamanan Siber dan Keamanan Infrastruktur AS (CISA) telah menambahkan CVE-2023-0386 ke dalam katalog kerentanan yang dieksploitasi dan mewajibkan lembaga federal AS untuk memperbaruinya paling lambat 8 ​​Juli 2025. Bagi semua organisasi dan pengguna lainnya, rekomendasinya jelas:

  • Tingkatkan ke kernel Linux 6.2-rc6 atau yang lebih tinggi untuk memastikan bug telah diperbaiki.
  • Pantau sistem untuk perilaku hak istimewa yang tidak lazim, terutama di lingkungan dengan kontainer, banyak pengguna, atau infrastruktur penting.
  • Di lingkungan tempat patch tidak dapat segera diterapkan, disarankan untuk menonaktifkan OverlayFS sementara atau membatasi akses lokal ke pengguna non-administratif sebanyak mungkin.
  • Konsultasikan pemberitahuan dan katalog resmi (KEV CISA) dan tangani kerentanan sebagai prioritas.

Vektor serangan yang ditetapkan sesuai dengan CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H , yang mencerminkan potensi dampak tinggi terhadap kerahasiaan, integritas, dan ketersediaan jika berhasil dieksploitasi.

Kerentanan ini menggarisbawahi pentingnya menjaga sistem Linux terus diperbarui dan dipantau, terutama di lingkungan perusahaan atau yang menangani data sensitif. Meskipun eksploitasi memerlukan akses lokal, keberadaan PoC publik dan serangan otomatis meningkatkan urgensi untuk memperbaiki setiap contoh yang rentan secepat mungkin. Meningkatkan hak istimewa ke root dalam keadaan ini dapat mengakibatkan hilangnya kendali penuh atas infrastruktur.

kerentanan
Artikel terkait:
Dua kerentanan terdeteksi di Kernel Linux yang masih memungkinkan pengguna untuk meningkatkan hak istimewa mereka 

Tambahkan sebagai sumber pilihan di Google