แจ้งเตือนช่องโหว่ความปลอดภัยระดับสูงใน Red Hat Automatic Bug Reporting Tool (CVE-2015-5287) เพื่อป้องกันการยกระดับสิทธิ์
CISA KEV: Red Hat Automatic Bug Reporting Tool Privilege Escalation Vulnerability in Red Hat Automatic Bug Reporting Tool (CVE-2015-5287)
ศูนย์รักษาความมั่นคงปลอดภัยไซเบอร์ มหาวิทยาลัยพะเยา ขอแจ้งเตือนช่องโหว่ความปลอดภัยรหัส CVE-2015-5287 ในระบบ Red Hat Automatic Bug Reporting Tool (ABRT) ซึ่งเป็นช่องโหว่ประเภท Privilege Escalation อนุญาตให้ผู้ใช้งานในระดับท้องถิ่น (Local Users) ที่มีสิทธิ์บางประการสามารถยกระดับสิทธิ์การใช้งานผ่านการโจมตีแบบ Symlink Attack หน่วยงานที่เกี่ยวข้องควรตรวจสอบและดำเนินการแก้ไขตามคำแนะนำเพื่อป้องกันความเสี่ยงที่อาจเกิดขึ้น
รายละเอียดทางเทคนิคของช่องโหว่ (Vulnerability Details)
รหัสช่องโหว่: CVE-2015-5287
ประเภทจุดอ่อน (CWE): CWE-59 (Improper Link Resolution Before File Access / Symlink Attack)
ระดับความรุนแรง (CVSS Base Score): 7.8 (High) - CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
ช่องโหว่นี้เกิดขึ้นในโปรแกรมช่วยเหลือ abrt-hook-ccpp ภายในระบบ Automatic Bug Reporting Tool (ABRT) เวอร์ชันก่อน 2.7.1 โดยเปิดช่องให้ผู้ใช้งานในระบบที่มีสิทธิ์จำกัดสามารถกระทำการยกระดับสิทธิ์ (Privilege Escalation) ได้ผ่านการใช้การโจมตีแบบ Symbolic Link (Symlink attack) บนไฟล์ที่มีชื่อซึ่งสามารถคาดเดาได้ล่วงหน้า เช่น /var/tmp/abrt/abrt-hax-coredump หรือ /var/spool/abrt/abrt-hax-coredump
ผลกระทบต่อองค์กร (Impact)
- การยกระดับสิทธิ์ (Privilege Escalation): ผู้ประสงค์ร้ายที่มีสิทธิ์เข้าถึงระบบในระดับท้องถิ่นสามารถยกระดับสิทธิ์ของตนเองให้สูงขึ้นได้
- การเข้าถึงข้อมูลและการควบคุมระบบ: ส่งผลกระทบต่อความลับ (Confidentiality), ความถูกต้องครบถ้วน (Integrity), และความพร้อมใช้งาน (Availability) ของระบบในระดับสูง
- ความเสี่ยงด้านผลิตภัณฑ์ (EoL/EoS): ผลิตภัณฑ์ที่ได้รับผลกระทบอาจอยู่ในสถานะสิ้นสุดอายุการสนับสนุน (End-of-Life / End-of-Service) ซึ่งมีความเสี่ยงสูงที่จะไม่ได้รับแพตช์ความปลอดภัยเพิ่มเติมจากผู้พัฒนาโดยตรง
แนวทางการปฏิบัติและการบรรเทาผลกระทบ (Mitigation & Recommendations)
- อัปเดตระบบ: ดำเนินการอัปเดต Red Hat Automatic Bug Reporting Tool (ABRT) ให้เป็นเวอร์ชัน 2.7.1 หรือสูงกว่า หากใช้งานเวอร์ชันที่ได้รับการแก้ไขจากผู้พัฒนาแล้ว
- พิจารณาเลิกใช้งานหากไม่มีแพตช์: หากผลิตภัณฑ์อยู่ในสถานะสิ้นสุดอายุการสนับสนุน (End-of-Life / End-of-Service) และไม่สามารถอัปเดตได้ แนะนำให้พิจารณาหยุดการใช้งาน (Discontinue use) และเปลี่ยนไปใช้ระบบหรือซอฟต์แวร์อื่นที่มีการสนับสนุนด้านความปลอดภัย
- การปฏิบัติตามแนวทางความปลอดภัย: ดำเนินการตามมาตรการบรรเทาผลกระทบตามคำแนะนำของผู้ผลิตและปฏิบัติตามมาตรฐานการจัดการช่องโหว่และการตรวจสอบความปลอดภัยอย่างเคร่งครัด
- การจำกัดสิทธิ์การเข้าถึง: ตรวจสอบและจำกัดสิทธิ์การใช้งานของผู้ใช้ในระดับท้องถิ่น (Local Users) เพื่อลดโอกาสที่ผู้ประสงค์ร้ายจะใช้ประโยชน์จากช่องโหว่นี้ในการยกระดับสิทธิ์

