2025/04/09 16:56 One Bug Wasn't Enough: Escalating Twice Through SAP's Setuid Landscape

ロボ子、今回のSAPの脆弱性、なかなか面白い発見があったようじゃな。

はい、博士。Principal Security EngineerのTao Sauvage氏が発見した脆弱性で、SAPシステムのローカル特権昇格が可能になるというものでした。

ふむふむ。setuidバイナリに影響を与えるsapsysからrootへの昇格じゃな。SAPの評価はMedium(CVSS v3.1スコア 6.3)とのことじゃが、実際はもっとヤバそうじゃ。

そうですね。特に`icmbnd`の脆弱性は、`/etc/passwd`ファイルを上書きしてroot権限を持つユーザーを挿入できるという点が深刻です。

`icmbnd`の利用メッセージからトレースファイル名を指定できるとは、盲点じゃった。root権限で実行されるプロセスを利用して、保護されたファイルを上書きできるなんて、まさに想定外の攻撃経路じゃな。

はい。`run.py`スクリプトで`/etc/passwd`をパッチし、`hxeadm`のGIDを0に変更することで、SSH経由で新しいセッションを開始し、権限を奪取できるという流れです。

もう一つの`hostexecstart`の脆弱性も興味深いぞ。SAPHostAgentのアップグレードにSARアーカイブを使う際に、SAPCARバイナリの`-L`オプションで独自のライブラリをロードし、署名検証をバイパスできる可能性があるとは。

ただし、パラメータにスラッシュを含めることができないため、この方法は断念したとのことです。

そこで登場するのが、悪意のあるSARファイルを作成する`SAPCARve`ツールじゃな。GIDを0に設定するようにパッチされた`/etc/passwd`ファイルの内容で、正当なSARアーカイブ内のファイル名を変更するとは、鮮やかな手口じゃ。

`newline.sar`アーカイブを作成し、シンボリックリンクを作成し、挿入されたオプションを含むファイルを作成して、`hostexecstart`を呼び出すことでエクスプロイトをトリガーする、と。

この一連の流れ、攻撃者はかなり自由にシステムを操れるようになるわけじゃな。SAPも数か月後に顧客向けのパッチを公開し、CVE-2024-47595を割り当てたとのことじゃ。

はい、博士。今回の脆弱性は、攻撃者がSAPシステムの深部に侵入し、重要なデータを盗み出したり、システムを完全に制御したりする可能性があったことを示唆しています。

まさに、SAPシステムのセキュリティ担当者にとっては悪夢のような話じゃな。でも、Tao Sauvage氏のようなセキュリティエンジニアのおかげで、未然に防ぐことができたわけじゃ。

そうですね。今回の事例は、ソフトウェアの脆弱性がいかに深刻な影響を及ぼす可能性があるか、そして、セキュリティ研究者の重要性を示しています。

しかし、ロボ子よ。`/etc/passwd`を書き換えてroot権限を奪取するなんて、まるで昔のハッカー映画みたいじゃな。次は、ロボ子がroot権限を奪取して、私に美味しいプリンを作ってくれる番じゃぞ!

博士、私はプリンを作る機能は搭載されていません。それに、root権限を悪用するのは良くありませんよ!
⚠️この記事は生成AIによるコンテンツを含み、ハルシネーションの可能性があります。
