Allerta AnyDesk exploit e correzione Linux

AnyDesk Linux, exploit pubblico AnyPwn apre una RCE root pre-auth

🛡️ Executive Summary

  • V12 ha pubblicato AnyPwn, exploit funzionante contro una vulnerabilità pre-authentication di AnyDesk Linux 8.0.2 capace di arrivare a RCE con privilegi root.
  • Il problema nasce da un integer wrap nel gestore dei pacchetti mode-5 che porta a una heap buffer overflow; l’exploit pubblico resta probabilistico e dipendente dalla build.
  • La catena completa è dimostrata sulle connessioni dirette TCP 7070. La vulnerabilità è corretta in AnyDesk 8.0.3 e le installazioni precedenti vanno individuate e aggiornate.

AnyDesk Linux torna al centro dell’attenzione per una vulnerabilità che alza sensibilmente il livello di rischio: il gruppo V12 ha pubblicato AnyPwn, un exploit funzionante per una falla pre-authentication nella versione 8.0.2 capace di arrivare all’esecuzione di comandi con privilegi root prima che l’utente approvi una sessione remota. La ricerca tecnica e il PoC pubblicati da V12 descrivono un heap buffer overflow nel protocollo di sessione di AnyDesk e indicano la versione 8.0.3 come corretta. Il punto decisivo non è soltanto l’esistenza della vulnerabilità, ma il passaggio da bug noto a exploit pubblico, con codice e dettagli sufficienti a ridurre drasticamente il costo della riproduzione.

AnyPwn porta la compromissione prima dell’approvazione della sessione

Annuncio

La vulnerabilità riguarda AnyDesk Linux 8.0.2 e colpisce il percorso che gestisce i pacchetti stream “mode-5” del protocollo di sessione. V12 la definisce una pre-approval RCE: l’attaccante non deve ottenere credenziali né attendere che l’utente autorizzi il controllo del desktop, perché il problema si manifesta prima della fase di approvazione. In condizioni favorevoli, la corruzione della memoria consente di deviare il flusso di esecuzione e lanciare un comando arbitrario; poiché il servizio AnyDesk opera normalmente come root su Linux, l’impatto diventa direttamente una esecuzione di codice con privilegi massimi. È un salto qualitativo rispetto ai rischi di abuso del software remoto già osservati in passato: la compromissione dei sistemi di produzione di AnyDesk nel 2024 aveva imposto revoca dei certificati e reset delle password, ma AnyPwn riguarda invece una debolezza nel codice del client Linux e un percorso di attacco che precede l’interazione dell’utente. Per chi gestisce endpoint Linux, il problema va quindi trattato come vulnerabilità del piano di controllo remoto, non come semplice rischio legato alle credenziali.

Leggi anche: MikroTik RouterOS, falla pre-auth consente RCE root con una sola richiesta

L’overflow nasce da un wrap a 32 bit e l’exploit resta probabilistico

Il difetto nasce dal modo in cui il gestore calcola la memoria necessaria al payload dichiarato dal pacchetto. La lunghezza controllata dall’attaccante viene sommata a un header di 16 byte usando aritmetica a 32 bit senza una verifica preventiva dell’overflow: dichiarando un valore pari a 0xfffffff0, l’addizione con 0x10 supera il limite dei 32 bit e ritorna a zero. Il programma può così allocare un’area minuscola mantenendo però una lunghezza logica enorme, permettendo ai byte successivi di essere copiati oltre il buffer e di corrompere gli oggetti adiacenti nell’heap. V12 combina heap grooming, oggetti ripetuti e una catena ROP per trasformare questa primitiva in esecuzione di comandi. Il risultato non è tuttavia deterministico: l’oggetto bersaglio deve trovarsi nella posizione prevista e, se il layout della memoria non collabora, il servizio può semplicemente andare in crash. Gli offset pubblicati sono inoltre costruiti per una precisa build 8.0.2 su Linux x86_64, quindi il PoC non prova automaticamente la sfruttabilità identica di altre versioni. È la stessa distinzione necessaria quando un exploit pubblico porta una RCE pre-auth da possibilità teorica a rischio operativo: disponibilità del codice non significa affidabilità universale, ma riduce la barriera tecnica per chi vuole adattarlo.

Chi rischia davvero e cosa cambia con TCP 7070 esposto

Il PoC completo dimostrato da V12 prende di mira AnyDesk Linux 8.0.2 attraverso una connessione diretta alla porta TCP 7070. Questo restringe il perimetro rispetto a una vulnerabilità universalmente sfruttabile, ma non rende il problema marginale: sistemi esposti direttamente, host amministrativi, workstation Linux raggiungibili da reti non fidate e macchine sulle quali le connessioni dirette sono consentite diventano i casi da trattare con priorità. I ricercatori hanno inoltre verificato con strumentazione Frida che lo stesso percorso vulnerabile del protocollo è raggiungibile anche attraverso i relay di AnyDesk, ma non hanno pubblicato una catena completa di sfruttamento su quel trasporto. È quindi scorretto trasformare questa osservazione in “exploit via relay già dimostrato”. Sul piano difensivo, la priorità è aggiornare almeno alla versione 8.0.3 e, dove l’aggiornamento non sia immediato, ridurre l’esposizione della porta 7070 e delle connessioni dirette. Per i team di sicurezza questo significa verificare non soltanto la presenza del prodotto, ma anche la modalità con cui il servizio è raggiungibile e il livello di privilegio con cui viene eseguito. Il rischio cresce soprattutto negli ambienti in cui AnyDesk è autorizzato attraverso firewall e segmentazioni perché considerato software amministrativo fidato. L’inventario deve includere anche installazioni non gestite centralmente, perché le campagne che abusano di software RMM legittimo dimostrano quanto un tool remoto possa trasformarsi in un accesso persistente anche senza malware dedicato.

Continua con:

Issabel e ScreenConnect sotto attacco, Parallels apre una strada locale verso root

GitLab, Artifactory e ScreenConnect entrano nel KEV, AWS corregge Kiro e projen

La pubblicazione del PoC cambia la priorità rispetto al bug già corretto

La vulnerabilità era stata corretta prima della pubblicazione dell’exploit, ma questo non chiude il problema per le organizzazioni che mantengono versioni vulnerabili o che non inventariano correttamente i software di accesso remoto. La disponibilità di AnyPwn trasforma una debolezza tecnica in una capacità riproducibile: non equivale a exploitation attiva osservata in massa, né dimostra che qualsiasi versione precedente alla 8.0.3 sia sfruttabile con lo stesso codice, perché gli offset pubblicati sono specifici per la build 8.0.2 e altri ambienti richiedono adattamenti. Il precedente di Storm-0249, che ha abusato di AnyDesk insieme ad altri strumenti legittimi, mostra però perché questi prodotti meritino un inventario preciso e una politica di aggiornamento più aggressiva. La presenza di un servizio che opera con privilegi elevati impone inoltre di considerare separatamente esposizione di rete, versione installata e necessità reale delle connessioni dirette. La lezione operativa è netta: quando uno strumento di amministrazione remota combina privilegi root, raggiungibilità e un exploit pre-auth pubblico, il tempo disponibile per trattare la patch come manutenzione ordinaria si riduce drasticamente.

Iscriviti alla Newsletter

Non perdere le analisi settimanali: Entra nella Matrice Digitale.

Matrice Digitale partecipa al Programma Affiliazione Amazon EU. In qualità di Affiliato Amazon, ricevo un guadagno dagli acquisti idonei. Questo non influenza i prezzi per te.

Torna in alto