
Un exploit per AnyDesk Linux consente l'accesso root: riflettori sulla patch di giugno
Un exploit per AnyDesk Linux consente agli aggressori di ottenere l'accesso root prima dell'approvazione della connessione; una correzione è disponibile da giugno, ma resta da chiarire la possibilità di sfruttamento tramite relay.
Per AnyDesk Linux è disponibile pubblicamente un exploit che può consentire a un aggressore di ottenere l'accesso root, cioè il pieno controllo amministrativo, prima che qualcuno accetti una connessione desktop remoto. Il codice prende di mira la versione 8.0.2 del software di accesso remoto. AnyDesk ha corretto la vulnerabilità alla base del problema nella versione 8.0.3 a giugno, ma ha descritto la modifica come una correzione di un arresto anomalo anziché come un intervento di sicurezza.
L'exploit, chiamato AnyPwn, è stato pubblicato su GitHub l'8 ottobre. Secondo The Hacker News, Rick de Jager del team di sicurezza V12 ha scoperto la vulnerabilità utilizzando V12, un motore di analisi del codice per la sicurezza. I fondatori di V12 avevano precedentemente creato l'azienda di sicurezza Zellic e guidato il team di hacking competitivo Perfect Blue. I ricercatori hanno annunciato la vulnerabilità il 22 giugno; AnyDesk l'ha riconosciuta il giorno successivo e ha rilasciato la versione 8.0.3 con la correzione.
Per le aziende e i team IT che utilizzano AnyDesk Linux, la priorità immediata è installare la versione 8.0.3 o successiva. La fonte indica la 8.1.0 come versione più recente. Si tratta di una vulnerabilità di esecuzione di codice remoto prima dell'autenticazione: un aggressore può far eseguire istruzioni al sistema senza prima autenticarsi. Attendere per rifiutare una connessione sconosciuta non è quindi un'alternativa all'aggiornamento. I proprietari di siti web dovrebbero verificare se i loro amministratori utilizzano AnyDesk su sistemi Linux impiegati nella gestione dei siti, anziché presumere che si tratti di una vulnerabilità del software del sito stesso.
Che cosa dimostra l'exploit pubblicato
Il codice AnyPwn rilasciato funziona tramite connessioni dirette Transmission Control Protocol (TCP) sulla porta 7070, un punto di ingresso di rete numerato utilizzato dal servizio. Gli offset di memoria incorporati nel codice, ossia le posizioni usate per individuare i bersagli all'interno del programma, sono specifici di AnyDesk Linux 8.0.2. Altre build richiederebbero valori diversi. I ricercatori suggeriscono che le versioni precedenti, inclusa la 8.0.1, potrebbero contenere lo stesso percorso di codice vulnerabile, ma lo sfruttamento riuscito di tali versioni non è stato confermato.
Il successo non è garantito a ogni tentativo. L'exploit dipende dal fatto che nell'heap, una regione di memoria in cui un programma memorizza oggetti durante l'esecuzione, un oggetto bersaglio sia collocato accanto al buffer che viene sovrascritto. Se tale disposizione non è presente, il tentativo provoca un arresto anomalo del servizio anziché eseguire il comando dell'aggressore. Questa limitazione restringe la portata di ciò che la dimostrazione prova, ma non elimina il rischio per i sistemi che soddisfano i requisiti dell'exploit.
Una questione distinta riguarda i server relay di AnyDesk, sistemi intermediari utilizzati quando i computer non possono connettersi direttamente. I ricercatori affermano di aver raggiunto il codice vulnerabile attraverso questi relay usando un meccanismo di attivazione realizzato con Frida, uno strumento per osservare e modificare un programma in esecuzione. Non hanno dimostrato l'exploit completo attraverso un relay. Nella dichiarazione di giugno, AnyDesk affermava che la vulnerabilità interessava soltanto le connessioni Linux dirette che non passano dai suoi relay e che Windows e macOS non erano coinvolti. Quanto rilevato dai ricercatori e l'ambito dichiarato dal fornitore lasciano quindi irrisolta la questione dello sfruttamento completo tramite relay.
Perché la gestione della memoria non funziona correttamente
La vulnerabilità risiede nel protocollo di sessione di AnyDesk, l'insieme di regole utilizzate dal software per scambiare i dati di connessione, e in particolare nei suoi pacchetti di flusso in modalità 5. Il gestore aggiunge un'intestazione di 16 byte alla lunghezza dichiarata del payload per determinare quanta memoria allocare. Esegue questa somma usando l'aritmetica a 32 bit, che ha un valore massimo fisso, senza verificare se il risultato superi tale limite.
AnyPwn dichiara una lunghezza del payload pari a 0xFFFFFFF0. Aggiungendo la dimensione dell'intestazione, 0x10, il risultato a 32 bit supera il limite e torna a zero. Il programma alloca quindi un buffer minuscolo, mantenendo però nell'oggetto associato la lunghezza originale, molto maggiore. A quel punto, anche un solo byte di dati forniti dall'aggressore può oltrepassare lo spazio allocato. Si tratta di un heap buffer overflow, una scrittura al di fuori di un'area di memoria riservata che può danneggiare gli oggetti adiacenti.
L'exploit corrompe i campi di questi oggetti adiacenti e utilizza una catena di return-oriented programming (ROP), che combina frammenti di istruzioni già presenti nel programma, per eseguire un comando arbitrario come root. La distinzione importante sul piano operativo è che il risultato dimostrato non è semplicemente un arresto anomalo: nelle condizioni di memoria richieste, si ottiene l'esecuzione con i privilegi più elevati del sistema.
Una correzione senza un avviso formale
Al 9 ottobre, la vulnerabilità non aveva un identificativo Common Vulnerabilities and Exposures (CVE), il riferimento standard utilizzato per tenere traccia delle vulnerabilità rese pubbliche, e AnyDesk non aveva pubblicato alcun avviso formale di sicurezza. Il registro delle modifiche presentava l'intervento di giugno soltanto come la correzione di un bug che poteva causare un arresto anomalo. Tale descrizione non segnalava la possibilità di esecuzione con privilegi root ora dimostrata dall'exploit pubblicato.
La pagina di download di AnyDesk non elenca più la versione 8.0.2, sebbene questa sia ancora presente nel registro delle modifiche. I ricercatori si sono chiesti se la sua rimozione fosse avvenuta in seguito alla pubblicazione del loro video di prova di fattibilità, che dimostrava la vulnerabilità. La fonte non stabilisce il motivo della rimozione, quindi il collegamento ipotizzato non va considerato confermato.
Questo problema è distinto da CVE-2025-27918, un altro heap buffer overflow di AnyDesk corretto nella versione 7.0.0 nell'aprile 2025. Quella precedente vulnerabilità interessava tutte le piattaforme AnyDesk e riguardava un overflow di interi, cioè un'operazione aritmetica che supera l'intervallo consentito, nell'elaborazione delle immagini degli utenti anziché nel protocollo di sessione. È inoltre separato dalla violazione dei sistemi di produzione di AnyDesk avvenuta all'inizio del 2024, che aveva portato alla revoca di certificati, invalidando credenziali digitali, e alla reimpostazione obbligatoria delle password.
Per le organizzazioni che stanno riesaminando il software di accesso remoto presente nel proprio parco informatico, AEU-I offre servizi IT, infrastrutturali e di consulenza incentrati sulla sicurezza e pertinenti a questa attività. Gli amministratori che non possono aggiornare immediatamente possono ridurre l'esposizione diretta limitando l'accesso alla porta TCP 7070. Poiché la possibilità di sfruttamento completo tramite relay resta da chiarire, questa limitazione va considerata una misura provvisoria per ridurre l'esposizione, non un'alternativa all'installazione della versione corretta di AnyDesk Linux.
Come Proteggerti
- Controlla la versione di AnyDesk installata sui tuoi computer Linux, oppure chiedi al tuo fornitore di servizi IT di verificarla per te.
- Aggiorna AnyDesk su Linux alla versione 8.0.3 o successiva scaricandola dalla fonte ufficiale di AnyDesk.
- Se l'aggiornamento deve aspettare, chiedi al tuo fornitore di servizi IT di limitare l'accesso al punto di ingresso per le connessioni dirette di AnyDesk, la porta TCP 7070.
- Non pensare che rifiutare le richieste di connessione inattese basti a bloccare questa vulnerabilità, perché può essere sfruttata prima che tu approvi una connessione.
Vulnerabilità e Soluzioni
- CVE-2025-27918 A separate AnyDesk user image processing heap buffer overflow affected all platforms and was fixed in version 7.0.0 in April 2025. Vedi la soluzione e i dettagli →
I Termini Spiegati
- root access Il livello più elevato di controllo su un computer Linux, che consente di apportare modifiche in tutto il sistema.
- pre-authentication remote code execution Una debolezza che permette a qualcuno di far eseguire istruzioni a un altro computer senza prima dimostrare di essere un utente autorizzato.
- heap buffer overflow Un difetto per cui un programma scrive oltre un'area di memoria riservata e può danneggiare i dati vicini.
- relay servers Computer che trasferiscono i dati di connessione tra dispositivi che non possono comunicare direttamente.
- return-oriented programming (ROP) chain Una tecnica di attacco che collega parti già esistenti di un programma per eseguire le istruzioni dell'aggressore.
- Common Vulnerabilities and Exposures (CVE) Un sistema di identificativi pubblici che aiuta a tenere traccia delle vulnerabilità di sicurezza note e a distinguerle.