Lỗ hổng

Phân tích lỗ hổng AnyPwn: RCE trên AnyDesk Linux qua Heap Buffer Overflow

Lỗ hổng AnyPwn cho phép kẻ tấn công thực thi mã từ xa với quyền root trên AnyDesk Linux 8.0.2 mà không cần xác thực. Tìm hiểu cơ chế khai thác và biện pháp phòng thủ.

RSS Source
RSS SourceAI Rewrite
~1 phút đọc•14 lượt xem
AnyDesk Linux Flaw Lets Remote Attackers Execute Code as Root Without Authentication
  • Lỗ hổng AnyPwn: Một lỗi Heap Buffer Overflow nghiêm trọng cho phép thực thi mã từ xa (RCE) không cần xác thực.
  • Phạm vi ảnh hưởng: AnyDesk Linux phiên bản 8.0.2 trở về trước, đã được vá trong phiên bản 8.0.3.
  • Cơ chế tấn công: Lợi dụng lỗi tính toán số học 32-bit trong trình xử lý gói tin mode-5 để ghi đè bộ nhớ ngoài phạm vi (Out-of-bounds write).
  • Khuyến nghị: Cập nhật ngay lên phiên bản mới nhất và chặn truy cập inbound vào cổng TCP 7070 trên các mạng không tin cậy.

Các nhà nghiên cứu bảo mật vừa công bố chi tiết kỹ thuật về một lỗ hổng nghiêm trọng trong phần mềm điều khiển từ xa AnyDesk dành cho Linux. Lỗ hổng này, được đặt tên là AnyPwn, cho phép kẻ tấn công từ xa thực thi các lệnh tùy ý với đặc quyền root mà không cần bất kỳ sự tương tác nào từ người dùng hoặc xác thực trước đó. Đây là một mối đe dọa đặc biệt nguy hiểm đối với các hệ thống máy chủ và máy trạm sử dụng AnyDesk.

Cơ chế kỹ thuật của lỗ hổng AnyPwn

Theo tài liệu kỹ thuật từ nhóm nghiên cứu V12 Security, lỗ hổng nằm trong giao thức phiên (session protocol) của AnyDesk, cụ thể là cách thức phần mềm xử lý dữ liệu trao đổi khi một client từ xa kết nối tới dịch vụ. Lỗi xuất phát từ trình xử lý gói tin mode-5 stream packet handler.

Trong phiên bản bị ảnh hưởng, phần mềm chấp nhận độ dài payload từ xa trước khi thực hiện kiểm tra tính hợp lệ. Sau đó, hệ thống cộng thêm một header đối tượng 16-byte vào giá trị này bằng cách sử dụng số học 32-bit. Một giá trị độ dài được tạo ra đặc biệt có thể gây ra hiện tượng tràn số (wrap around), khiến ứng dụng chỉ cấp phát một vùng nhớ rất nhỏ trong khi vẫn xử lý nó như một đối tượng lớn hơn nhiều.

Sự sai lệch này tạo ra điều kiện ghi đè ngoài phạm vi (out-of-bounds write). Kẻ tấn công có thể gửi một gói tin mạng nhỏ, đánh lừa AnyDesk rằng nó cần chuẩn bị cho một lượng dữ liệu khổng lồ. Dịch vụ bị lỗi sau đó sẽ ghi dữ liệu do kẻ tấn công kiểm soát vào vùng nhớ nằm ngoài phạm vi được cấp phát, dẫn đến việc làm hỏng các đối tượng lân cận trong bộ nhớ và chuyển hướng luồng thực thi của chương trình.

Tác động và rủi ro bảo mật

Tác động của lỗ hổng này được đánh giá là rất nghiêm trọng vì dịch vụ AnyDesk trên Linux thường chạy với đặc quyền root. Đây là cấp độ đặc quyền cao nhất trên hệ điều hành, cho phép kẻ tấn công kiểm soát hoàn toàn các tệp tin, tiến trình, tài khoản người dùng và các thiết lập bảo mật của hệ thống.

Loại thực thểGiá trị / Chỉ sốMô tả tác động
Phần mềmAnyDesk LinuxCông cụ điều khiển từ xa
Phiên bản lỗi8.0.2Dễ bị tấn công RCE
Phiên bản vá8.0.3Đã khắc phục lỗi
Cổng mạngTCP 7070Vector tấn công chính

Khác với nhiều rủi ro hỗ trợ từ xa khác yêu cầu thông tin đăng nhập bị đánh cắp hoặc sự chấp thuận của người dùng, AnyPwn là một lỗ hổng zero-click. Kẻ tấn công có thể giành quyền kiểm soát máy chủ mục tiêu ngay cả trước khi nạn nhân chấp nhận yêu cầu chia sẻ màn hình.

Hướng dẫn phát hiện và phòng thủ

Mã khai thác công khai (PoC) hiện đã xuất hiện, nhắm vào AnyDesk Linux 8.0.2 chạy ở chế độ dịch vụ trên các hệ thống x86_64. Việc khai thác phụ thuộc vào bố cục bộ nhớ cụ thể, do đó không phải lúc nào cũng thành công và có thể gây treo dịch vụ nếu bố cục không phù hợp.

Để bảo vệ hệ thống, các quản trị viên cần thực hiện ngay các bước sau:

  • Cập nhật phần mềm: Xác định tất cả các máy Linux đang chạy AnyDesk phiên bản 8.0.2 hoặc cũ hơn và nâng cấp lên phiên bản 8.0.3 hoặc mới hơn ngay lập tức.
  • Cấu hình Firewall: Trong trường hợp chưa thể cập nhật ngay, hãy hạn chế quyền truy cập inbound vào cổng TCP 7070 tại các Firewall, VPN gateway và các nhóm bảo mật đám mây (Cloud Security Groups).
  • Giám sát hệ thống: Kiểm tra nhật ký dịch vụ (service logs) của AnyDesk, tìm kiếm các tiến trình lạ chạy với quyền root và giám sát các kết nối outbound bất thường từ các hệ thống có mở cổng 7070.

Mặc dù AnyDesk ban đầu cho rằng vấn đề chỉ giới hạn ở các kết nối trực tiếp, các nhà nghiên cứu đã chứng minh rằng có thể tiếp cận đường dẫn mã bị lỗi thông qua các kết nối relay của AnyDesk bằng cách sử dụng công cụ kiểm thử dựa trên Frida. Do đó, việc duy trì cảnh giác và áp dụng các biện pháp phòng thủ theo chiều sâu là vô cùng cần thiết. Bạn có thể tham khảo thêm thông tin chi tiết về các lỗ hổng tại National Vulnerability Database (NVD) để cập nhật các cảnh báo mới nhất.

Tổng hợp, và phân tích kỹ thuật từ:Cyber Security News
Xem bài gốc

Mạng Lưới An Ninh Mạng & Cộng Đồng

24/7 Alerts

Nhận cảnh báo 0-Day khẩn cấp, phân tích mã độc và tham gia thảo luận kỹ thuật cùng chuyên gia.

RSS Source

Ban biên tập nội dung và phân tích an ninh mạng tại ADSECVN.COM.

Bài Viết Liên Quan

Cùng chuyên mục & chủ đề