$USERNAME@hacker.wtf - part 9*
*
Polkit Privilege Escalation
PolicyKit — это решала, который раздает привилегии. Юзается в systemd, NetworkManager, dbus, десктопах там всяких. Помню была там дырка (CVE-2021-4034 PwnKit) которая тихо себе жила 13 ЛЕТ.НО то ладно, кому вообще нужны CVE, когда есть кривые и липкие лапы админов !
Обычно правила тут:
/etc/polkit-1/rules.d/А вот пример плохого правила:
polkit.addRule(function(action, subject) {
return polkit.Result.YES;
});
### любой пользователь получает root доступ к действиям В реальных сценариях если есть права на управу сервисами, изменение сети или mount ус тройств > можно запилить свой сервис и подменить конфиг, дальше любой код от рута.
*
*
Polkit pkexec + PATH hijacking
pkexec запускает команды от root, но 'иногда' не фиксирует PATH, тогда:### приложение вызывает
pkexec happy_script
### а внутри (условно):
tar -czf backup.tar /home
### И PATH можно контролировать
export PATH=/tmp:$PATH
### создаем рут шелл
echo '/bin/bash' > /tmp/tar
chmod +x /tmp/tar
D-Bus abuse через polkit
Polkit часто работает через D-Bus. Можно чекнуть сервисы
busctl list (методы: рестарт сервисов, изменение конфигов, управление системой).### И если правило разрешает
org.freedesktop.systemd1.manage-units
### то можно, вообще без sudo, чисто через polkit разрешение
systemctl start evil.service
Polkit проверяет пользователя и action, что КОНКРЕТНО делает action - нет, а зачем ))
*
*
UDisks2 → mount → root file write
Еще через polkit часто разрешают маунтить устройства через
org.freedesktop.udisks2СХема такова:
подключаем loop device > монтируем с нужными правами > подсовываем файлы, например подмена бинаря.
*
*
NetworkManager abuse
Часто полисиКиту отдают
org.freedesktop.NetworkManagerЗначит и изменить DNS можно и роутить куда угодно и даже настроить VPN падонку для обхода блокировок РКН и немедленно позвонить куда следует.
Тут же и
DNS MITM и перехват трафика .*
*
Environment injection через pkexec
Через
pkexec можно передать env, а приложения любят env !А это прямой путь к подмене конфигов, поведения программ, И
LD_LIBRARY_PATHКак видно Polkit ниразу не умнее своего сводного брата SUDO, дурость у них семейно-генетическая.
#РубрикаНаЗаметкуХакеру