Cyber Security News
Malware & ThreatsNetwork security

Δημόσιο exploit για την ευπάθεια AnyDesk Linux δίνει πρόσβαση root

Δημόσιο exploit για την ευπάθεια AnyDesk Linux δίνει πρόσβαση root

Ερευνητές ασφαλείας δημοσίευσαν ένα πλήρες, λειτουργικό exploit για μια ευπάθεια AnyDesk Linux που επιτρέπει σε έναν επιτιθέμενο να εκτελέσει εντολές με δικαιώματα root, χωρίς να χρειάζεται έγκριση της σύνδεσης από τον χρήστη. Ο κώδικας, με το όνομα AnyPwn, δημοσιεύθηκε στο GitHub στις 8 Οκτωβρίου. Η εταιρεία είχε διορθώσει το πρόβλημα τον Ιούνιο, χωρίς όμως να το κάνει ξεκάθαρο στους χρήστες της.

Τι γνωρίζουμε για την ευπάθεια AnyDesk Linux

Πρόκειται για ευπάθεια απομακρυσμένης εκτέλεσης κώδικα πριν από την ταυτοποίηση (pre-auth RCE). Αυτό σημαίνει ότι ο επιτιθέμενος δεν χρειάζεται κωδικούς ούτε κάποια ενέργεια από το θύμα. Το σφάλμα βρίσκεται στο πρωτόκολλο συνεδρίας του AnyDesk, του γνωστού εργαλείου απομακρυσμένης πρόσβασης.

Τεχνικά, πρόκειται για heap buffer overflow, δηλαδή υπερχείλιση μνήμης. Ο χειριστής των πακέτων τύπου «mode-5 stream» υπολογίζει το μέγεθος της μνήμης που θα δεσμεύσει προσθέτοντας 16 byte κεφαλίδας στο δηλωθέν μέγεθος των δεδομένων. Ο υπολογισμός γίνεται με αριθμητική 32 bit, χωρίς έλεγχο υπερχείλισης.

Πώς λειτουργεί η υπερχείλιση ακέραιου

Το exploit δηλώνει μήκος δεδομένων 0xFFFFFFF0. Με την πρόσθεση του 0x10 το αποτέλεσμα «τυλίγεται» στο μηδέν και ο allocator δεσμεύει έναν μικροσκοπικό χώρο, ενώ το αντικείμενο καταγράφει το αρχικό, τεράστιο μήκος. Έτσι ακόμη και ένα byte δεδομένων του επιτιθέμενου γράφεται εκτός ορίων. Η υπερχείλιση αλλοιώνει πεδία γειτονικών αντικειμένων στη μνήμη και το exploit χρησιμοποιεί αλυσίδα ROP για να τρέξει τυχαία εντολή ως root.

Ποια είναι τα όρια του exploit

Ο δημόσιος κώδικας έχει σημαντικούς περιορισμούς. Λειτουργεί μόνο σε άμεσες συνδέσεις TCP στη θύρα 7070 και είναι πιθανοτικός: η διάταξη της μνήμης πρέπει να τοποθετήσει ένα αντικείμενο-στόχο δίπλα στον υπερχειλισμένο χώρο. Αν αυτό δεν συμβεί, η υπηρεσία απλώς καταρρέει αντί να εκτελέσει την εντολή. Επιπλέον, τα offsets στον κώδικα αφορούν συγκεκριμένη έκδοση, την 8.0.2, και άλλες εκδόσεις θα απαιτούσαν διαφορετικές τιμές.

Παραμένει ανοιχτό το ερώτημα των relay servers, που το AnyDesk χρησιμοποιεί όταν δεν υπάρχει άμεση σύνδεση. Οι ερευνητές υποστηρίζουν ότι η ίδια ευάλωτη διαδρομή κώδικα είναι προσβάσιμη και από εκεί. Το επιβεβαίωσαν με εργαλείο Frida, αλλά δεν απέδειξαν ολόκληρη την αλυσίδα επίθεσης μέσω relay. Η AnyDesk είχε δηλώσει τον Ιούνιο ότι το πρόβλημα περιορίζεται σε άμεσες συνδέσεις σε Linux και ότι τα Windows και macOS δεν επηρεάζονται.

Η σιωπηρή διόρθωση και το χρονολόγιο

Οι ερευνητές ανακοίνωσαν το ζήτημα στις 22 Ιουνίου και η AnyDesk το αναγνώρισε την επόμενη μέρα, κυκλοφορώντας την έκδοση 8.0.3. Το changelog όμως ανέφερε μόνο ότι διορθώθηκε «ένα σφάλμα που θα μπορούσε να οδηγήσει σε κατάρρευση». Μέχρι τις 9 Οκτωβρίου δεν είχε αποδοθεί CVE ούτε είχε εκδοθεί επίσημο δελτίο ασφαλείας.

Η ευπάθεια εντοπίστηκε από τον Rick de Jager της ομάδας V12, με τη μηχανή ανασκόπησης κώδικα V12. Οι ιδρυτές της έχουν στο παρελθόν δημιουργήσει την εταιρεία ασφαλείας Zellic και έχουν ηγηθεί της ομάδας Perfect Blue. Οι ερευνητές γράφουν ότι η εταιρεία φαίνεται να αφαίρεσε την έκδοση 8.0.2 από τη σελίδα λήψεων μετά τη δημοσίευση του βίντεο απόδειξης (PoC). Η έκδοση εμφανίζεται ακόμη στο changelog. Υπαινίσσονται ότι και παλαιότερες εκδόσεις, όπως η 8.0.1, μπορεί να έχουν την ίδια διαδρομή κώδικα, αλλά αυτό δεν έχει επιβεβαιωθεί.

Γιατί έχει σημασία

Η περίπτωση δείχνει τι συμβαίνει όταν μια διόρθωση ασφαλείας δεν επικοινωνείται καθαρά. Χωρίς CVE και χωρίς δελτίο, οι ομάδες IT δεν έχουν τρόπο να εντοπίσουν το πρόβλημα μέσω των συνηθισμένων εργαλείων διαχείρισης ευπαθειών. Μια σημείωση για «κατάρρευση» δεν δίνει κανένα κίνητρο για επείγουσα ενημέρωση. Τώρα που ο κώδικας είναι δημόσιος, όποιος δεν έχει ενημερώσει εκτίθεται σε πιο εύκολη εκμετάλλευση.

Το ότι το exploit είναι περιορισμένο και προσαρμοσμένο στην 8.0.2 δεν πρέπει να καθησυχάζει. Οι επιτιθέμενοι προσαρμόζουν συχνά τέτοιον κώδικα, και οι εργαλεία απομακρυσμένης πρόσβασης είναι ελκυστικός στόχος. Το AnyDesk έχει εξάλλου ιστορικό: στις αρχές του 2024 παραβιάστηκαν τα συστήματα παραγωγής της εταιρείας, με ανάκληση πιστοποιητικών και υποχρεωτικές επαναφορές κωδικών. Ξεχωριστά, το CVE-2025-27918, άλλη υπερχείλιση που διορθώθηκε στην έκδοση 7.0.0 τον Απρίλιο του 2025, αφορούσε επεξεργασία εικόνων χρήστη και είναι διαφορετικό ζήτημα από το AnyPwn.

Τι πρέπει να κάνετε

  • Ενημερώστε το AnyDesk για Linux τουλάχιστον στην έκδοση 8.0.3. Η τελευταία διαθέσιμη είναι η 8.1.0.
  • Αν δεν μπορείτε να ενημερώσετε άμεσα, περιορίστε την πρόσβαση στη θύρα TCP 7070 με firewall.
  • Καταγράψτε σε ποια συστήματα Linux είναι εγκατεστημένο το AnyDesk και ποια έκδοση τρέχουν, ιδιαίτερα όσα είναι εκτεθειμένα στο διαδίκτυο.
  • Αφαιρέστε το AnyDesk από μηχανήματα που δεν το χρειάζονται για απομακρυσμένη διαχείριση.
  • Παρακολουθήστε τα logs για απρόσμενες καταρρεύσεις της υπηρεσίας, καθώς μια αποτυχημένη απόπειρα εκμετάλλευσης μπορεί να εμφανιστεί ως crash.

Πηγή: The Hacker News

Σχετικές αναρτήσεις

Το FBI διαγράφει το κακόβουλο λογισμικό PlugX από 4,250 χακαρισμένους υπολογιστές σε πολύμηνη επιχείρηση

Cybersecurity

Warlock ransomware: νέο κύμα επιθέσεων μέσω ευπαθειών SharePoint

Cybersecurity

Το κακόβουλο λογισμικό NGate Android μπορεί να κλέψει στοιχεία καρτών με NFC για να κλέψει μετρητά !

Cybersecurity

Αυτός ο ιστότοπος χρησιμοποιεί cookies για να βελτιώσει την εμπειρία σας. Θα υποθέσουμε ότι είστε εντάξει με αυτό, αλλά μπορείτε να εξαιρεθείτε εάν το επιθυμείτε. Αποδέχομαι Διαβάστε περισσότερα

Πολιτική Απορρήτου & Cookies