image

Cyberagentschap VS meldt actief misbruik van lek in Linux-kernel

woensdag 18 juni 2025, 10:35 door Redactie, 8 reacties

Aanvallers maken actief misbruik van een kwetsbaarheid in de Linux-kernel waardoor een niet-geprivilegeerde lokale gebruiker rootrechten kan krijgen. Dat laat het Amerikaanse cyberagentschap CISA weten. Het beveiligingslek (CVE-2023-0386) is sinds maart 2023 bekend. Het probleem betreft de overlayFS-implementatie in de Linux-kernel. OverlayFS is een union mount filesystem implementatie voor Linux. Het maakt het mogelijk om directory trees of filesystems te combineren.

Via de kwetsbaarheid kan een aanvaller overlayFS misbruiken zodat de kernel bestanden van een mount van de aanvaller naar normale directories kopieert. Een aanvaller zou zo een SUID bestand van een speciaal geprepareerde FUSE mount naar een normale directory kunnen kopiëren. Wanneer het bestand vanuit deze directory wordt uitgevoerd krijgt de aanvaller rootrechten, zo liet securitybedrijf Wiz eerder in een analyse weten.

Het populaire containerplatform Docker maakt bijvoorbeeld gebruik van overlayFS. Het Cybersecurity and Infrastructure Security Agency (CISA) van het Amerikaanse ministerie van Homeland Security laat nu weten dat aanvallers misbruik van CVE-2023-0386 maken of hebben gemaakt. Details over deze aanvallen zijn niet gegeven. Wel zijn Amerikaanse overheidsinstanties opgedragen om de Linux-updates voor 8 juli te installeren mocht dat nog niet zijn gedaan.

Reacties (8)
18-06-2025, 11:50 door Anoniem
Wat ik mis in dit artikel is dat het al gefixt is sinds kernel 5.15.91 (01 Feb 2023) en 6.1.9 (01 Feb 2023).

Dit is dus een exploit die al meer dan 2 jaar geleden opgelost is.
18-06-2025, 11:51 door Anoniem
Red Hat Enterprise Linux 8.4 and before not affected, maar hoezo zou je deze belangrijke fix al 2j niet hebben geïnstalleerd?
Voor iedereen zou moeten gelden, dit niveau CVSS v3 Base Score 7 niet binnen een maand patchen dan andere baan zoeken.
18-06-2025, 13:24 door Anoniem
De timing van een persbericht van een twee jaar geleden al gepatched lek doet mij zorgen baren...
Ik denk dat iemand in de VS bang is dat Linux nu momentum gaat krijgen, zeker nu het grootste gamingplatform voor notepad tegen een eigen opgeworpen plafond aan botst.
En dat is natuurlijk Windows 10 naar Windows 11...
Mijn meest recente Intel i9 kan nog niet eens Windows 11 draaien, dus daar lopen veel meer gebruikers tegen aan. (dat terwijl mijn stokoude AMD Athlon gewoon W11 support heeft).

En wanneer teveel mensen dan gaan kijken naar een Linux distributie moeten we dan effe wat FUD in de lucht gooien, zoals IBM en later Microsoft als geen ander kunnen?

In de trend van "ja, maar Linux is ook lek hoor!"... Ja, alles is lek, maar bij de Linux distro's kun je nog zelf kijken als je capabel bent en kan iedereen er naar kijken, ipv alleen 3 mensen op een zolderkamer in India die 50% legacy en 50% google search in de code hebben gestopt die toevallig door Microsoft betaald worden.
18-06-2025, 13:56 door Anoniem
"Wel zijn Amerikaanse overheidsinstanties opgedragen om de Linux-updates voor 8 juli te installeren mocht dat nog niet zijn gedaan."

Ze waarschuwen hun eigen instanties dus ook, wil zeggen dat de overheid ook Linux gebruikt.
Dit zou de burger vertrouwen moeten geven in Linux, lijkt mij.
18-06-2025, 13:59 door Anoniem
@anoniem 13:24, ik wil jou graag corrigeren.
Jouw i9 kan prima w11 draaien. Maar W11 is geconfigureerd door MS om dat niet te willen.
18-06-2025, 20:57 door Anoniem
Door Anoniem:
Voor iedereen zou moeten gelden, dit niveau CVSS v3 Base Score 7 niet binnen een maand patchen dan andere baan zoeken.
Bijzonder dat men dit bij Microsoft altijd anders ziet.

Dit laat gewoon zien, dat het grootste probleem eigenlijk altijd de beheerder is.
19-06-2025, 12:31 door Anoniem
Door Anoniem:
Door Anoniem:
Voor iedereen zou moeten gelden, dit niveau CVSS v3 Base Score 7 niet binnen een maand patchen dan andere baan zoeken.
Bijzonder dat men dit bij Microsoft altijd anders ziet.

Dit laat gewoon zien, dat het grootste probleem eigenlijk altijd de beheerder is.
Wat een foute conclusie. Hoe zo zou men dit bij Microsoft anders zien? en natuurlijk is de beheerder niet het grootste probleem! Die wil wel maar mag niet omdat of het OS (bv windows ) of de applicatie er anders uit ligt (bv exchange).
In een onderneming met een OTAP straat wordt er gewoonlijk 1x per maand gepatcht ivm Microsoft maandelijkse cyclus (patch dinsdag). Linux gaat dan meestal in hetzelfde stramien mee. Omdat daar patchen veel eenvoudiger is, en direct beschikbaar zijn indien gefixt, zou dat eerder kunnen.
20-06-2025, 22:20 door Anoniem
Door Anoniem: De timing van een persbericht van een twee jaar geleden al gepatched lek doet mij zorgen baren...
Ik denk dat iemand in de VS bang is dat Linux nu momentum gaat krijgen, zeker nu het grootste gamingplatform voor notepad tegen een eigen opgeworpen plafond aan botst.
En dat is natuurlijk Windows 10 naar Windows 11...
Mijn meest recente Intel i9 kan nog niet eens Windows 11 draaien, dus daar lopen veel meer gebruikers tegen aan. (dat terwijl mijn stokoude AMD Athlon gewoon W11 support heeft).

En wanneer teveel mensen dan gaan kijken naar een Linux distributie moeten we dan effe wat FUD in de lucht gooien, zoals IBM en later Microsoft als geen ander kunnen?

In de trend van "ja, maar Linux is ook lek hoor!"... Ja, alles is lek, maar bij de Linux distro's kun je nog zelf kijken als je capabel bent en kan iedereen er naar kijken, ipv alleen 3 mensen op een zolderkamer in India die 50% legacy en 50% google search in de code hebben gestopt die toevallig door Microsoft betaald worden.
linux is al de meest gebruikte kernel, in routers, azure, vmware esx, telefoons.
die momentum is er al. Naast linux is de nr2 waarschijnlijk minix in alle intelprocesoren met een SM mode.
Waarschijnlijk is windows #3
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.