Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Fallo de AnyDesk en Linux permite ejecución de código como root sin autenticación


Se ha desarrollado una prueba de concepto para una vulnerabilidad grave denominada AnyPwn que afecta a AnyDesk para Linux (versión 8.0.2). Este fallo permite que atacantes remotos ejecuten comandos como root sin necesidad de autenticación ni aprobación del usuario. El problema fue corregido en la versión 8.0.3, por lo que se recomienda a las organizaciones actualizar inmediatamente y verificar que el puerto TCP 7070 no esté expuesto a redes no confiables.



Existe una prueba de concepto funcional para una grave vulnerabilidad de AnyDesk en Linux que puede permitir que atacantes remotos ejecuten comandos como root sin autenticación ni aprobación del usuario.

El problema, llamado AnyPwn, afecta a AnyDesk Linux 8.0.2 y fue solucionado en la versión 8.0.3. Si tu organización utiliza AnyDesk para Linux, debes actualizar inmediatamente y comprobar si el puerto TCP 7070 está expuesto a redes no fiables.

El fallo fue descubierto por Rick de Jager, del equipo de seguridad V12, utilizando V12, una plataforma de revisión de seguridad impulsada por IA. V12 reveló el problema públicamente por primera vez en junio y lo describió como un fallo de ejecución remota de código, sin clic y previo a la autenticación, causado por un desbordamiento de búfer de montículo (heap buffer overflow).

AnyDesk reconoció el informe al día siguiente y lanzó la actualización 8.0.3 en junio. El código del exploit público se publicó posteriormente el 8 de octubre, volviendo a centrar la atención en los sistemas que podrían seguir ejecutando la versión antigua de Linux.

Fallo de AnyDesk en Linux

Según la documentación técnica publicada por V12 Security, el problema reside en el protocolo de sesión de AnyDesk, que gestiona los datos intercambiados mientras un cliente remoto se conecta al servicio.

En la versión afectada, el manejador de paquetes de flujo modo-5 acepta una longitud de carga útil remota antes de validarla de forma segura. El software añade entonces un encabezado de objeto de 16 bytes a ese valor utilizando aritmética de 32 bits.

Una longitud especialmente diseñada puede hacer que ese cálculo se reinicie (wrap around), lo que lleva a la aplicación a reservar un área de memoria muy pequeña mientras sigue tratándola como si fuera un objeto mucho más grande.

Ese desajuste crea una condición de escritura fuera de límites. Dicho de forma sencilla, el atacante puede enviar un pequeño paquete de red que le indica a AnyDesk que espere una cantidad enorme de datos. El servicio vulnerable escribe entonces datos controlados por el atacante más allá del área de memoria pequeña asignada.

Esto puede corromper objetos cercanos en la memoria y, en las condiciones adecuadas, redirigir la ejecución del programa. Los investigadores demostraron que el problema podría utilizarse para ejecutar un comando arbitrario a través del servicio AnyDesk.

El impacto en la seguridad es grave porque el servicio AnyDesk normalmente se ejecuta con privilegios de root en Linux. Root es el nivel de privilegio más alto del sistema operativo, lo que permite el control sobre archivos, procesos, cuentas de usuario y configuraciones de seguridad.

Un atacante que active con éxito el fallo podría obtener un control sólido sobre el host afectado antes de que la víctima acepte una solicitud de uso compartido de escritorio.

Esto hace que este problema sea muy diferente de muchos riesgos de soporte remoto que requieren credenciales robadas, la aprobación del usuario o contraseñas de acceso no asistido.

El exploit publicado se dirige a AnyDesk Linux 8.0.2 ejecutándose en modo servicio en sistemas x86_64. Utiliza una conexión directa al puerto TCP 7070 y depende de una disposición de memoria específica, lo que significa que la explotación no está garantizada en todas las ocasiones.

Cuando la disposición de la memoria no es adecuada, el servicio puede bloquearse en lugar de ejecutar el comando del atacante. El exploit publicado también se basa en desplazamientos (offsets) para la versión vulnerable exacta, por lo que no debe tomarse como prueba de que todas las versiones de AnyDesk Linux puedan ser explotadas de la misma manera.

Hay un punto importante sobre la exposición de la red. AnyDesk dijo inicialmente que el problema se limitaba a las conexiones directas de Linux y no afectaba a Windows o macOS. Los investigadores de V12 afirmaron que también llegaron a la ruta del código vulnerable a través de conexiones de relé de AnyDesk utilizando una prueba basada en Frida.

Sin embargo, no demostraron la cadena completa de ejecución de código root a través de relés. Como resultado, la exposición directa de TCP/7070 es el riesgo confirmado, mientras que la explotación completa basada en relés sigue sin resolverse.

Como administrador, primero debes identificar las máquinas Linux que ejecuten AnyDesk 8.0.2 o versiones anteriores y actualizarlas a la versión 8.0.3 o posterior. En los casos donde no se pueda parchear de inmediato, tu equipo debe restringir el acceso entrante al puerto TCP/7070 en los firewalls, pasarelas VPN y grupos de seguridad de la nube.

También deberías revisar los registros del servicio AnyDesk, los procesos inesperados a nivel de root y las conexiones salientes de los sistemas que expusieron el puerto. El registro de cambios de AnyDesk para Linux registra las correcciones del proveedor, aunque la entrada describía este problema solo como un error que podría provocar una caída del sistema en lugar de una vulnerabilidad de seguridad.

Esta revelación se suma al historial de seguridad del software de acceso remoto, que a menudo se instala en servidores de alto valor y goza de una amplia confianza por parte de los equipos de IT.

Cyber Security News informó previamente sobre un fallo independiente de AnyDesk con una prueba de concepto pública que afectaba a Windows, mientras que informes de incidentes recientes han mostrado cómo herramientas legítimas de gestión remota como AnyDesk pueden ser utilizadas tras un compromiso para mantener el acceso.


Fuentes:
https://cybersecuritynews.com/anydesk-linux-vulnerability/

0 comments :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.