Поиск Яндекса

«Лаборатория Касперского» нашла уязвимость в xrdp: даже пароль не нужен

Ошибка в инструменте удаленного доступа позволяла получить контроль над сервером еще до того, как тот спросит логин и пароль. Брешь, которую уже закрыли, была особенно опасна на фоне перехода российских компаний на Linux

Что происходит

Специалисты «Лаборатории Касперского» обнаружили критическую уязвимость в xrdp — программе с открытым кодом, которая позволяет подключаться к рабочему столу Linux-сервера через интернет (по тому же протоколу RDP, что и привычное «Подключение к удаленному рабочему столу» в Windows). Брешь получила идентификатор CVE-2025-68670 и относится к классу удаленного выполнения кода, то есть позволяет запустить на чужом сервере произвольную команду. Главная опасность — в том, что воспользоваться «дырой» можно без аутентификации.

При установке соединения xrdp-сервер обрабатывает имя домена, которое передает клиент. Программа не проверяла, насколько длинной может быть эта строка. Если злоумышленник формировал доменное имя определенным образом, это могло привести к переполнению стека в памяти. Через эту лазейку и можно подменить выполняемый код, перехватить контроль над процессом xrdp и вытащить из сервера учетные данные и другую конфиденциальную информацию.

Уязвимость нашли не случайно, а в ходе планового аудита собственного продукта — Kaspersky USB Redirector. Этот продукт создан для того, чтобы помочь российским компаниям перейти на отечественные IT-решения для организации инфраструктуры удаленных рабочих мест. Он позволяет использовать периферию (флешки, токены электронной подписи, смарт-карты, принтеры) так, как если бы она была подключена непосредственно к удаленной системе, а также поддерживает многошаговые сценарии подключения, включая работу из Linux-среды с приложениями, размещенными на Windows-серверах. Одним из компонентов Kaspersky USB Redirector и является проект xrdp.

О проблеме уведомили команду xrdp, и та отреагировала быстро: за несколько недель подтвердила баг, выпустила исправление в версии 0.10.5 и перенесла патч в более ранние ветки (0.9.27 и 0.10.4.1), а также опубликовала официальный бюллетень безопасности.

Это не первый случай, когда анализ защищенности решений на базе KasperskyOS вскрывает уязвимости в чужих открытых проектах. Раньше при проверке Kaspersky Thin Client и Kaspersky IoT Secure Gateway специалисты «Лаборатории Касперского» нашли и помогли закрыть бреши в популярных Suricata и FreeRDP.

Что это значит

Удаленное выполнение кода без аутентификации — один из самых опасных сценариев, какой вообще бывает в кибербезопасности. Атакующему не нужно ничего взламывать по частям: одного сетевого запроса достаточно, чтобы оказаться внутри. А поскольку инструменты удаленного доступа по своей природе часто «смотрят» в интернет, под ударом оказываются все, кто использует xrdp напрямую или в составе других продуктов.

Кейс подсвечивает оборотную сторону импортозамещения. Около 90% операционных систем из реестра отечественного ПО — это сборки на базе Linux, при этом значительная часть прикладного софта по-прежнему работает только под Windows. Чтобы их «подружить», нужны прослойки совместимости и инструменты наподобие Kaspersky USB Redirecto и xrdp. И ошибка в одном таком звене становится системным риском сразу для множества внедрений.

Это касается также и безопасности цепочки поставок. Современные продукты редко пишут с нуля: они собираются из собственного кода и десятков открытых компонентов. Дыра в одном модуле способна задеть продукты разных вендоров, которые о ней даже не подозревают. Открытость кода тут работает в обе стороны: его видят и злоумышленники, и крупные команды вроде «Лаборатории Касперского», которые могут провести аудит и отдать исправление в сообщество — чтобы брешь закрылась до того, как превратится в массовый инцидент.

Инфраструктуру удаленного доступа — серверы, шлюзы, терминалы — стоит считать критически важной: обновлять в первую очередь, не выставлять без нужды в интернет и давать пользователям только минимально необходимые права. А при переходе на Linux — закладывать в проект время и бюджет на проверку безопасности всех промежуточных компонентов, а не только конечных приложений. Даже зрелый и проверенный временем open source не дает гарантии, что критических уязвимостей в нем нет.

Узнать больше по теме
Импортозамещение: как укрепить экономику и стать независимым от внешних рисков
Несколько лет назад слово «импортозамещение» звучало как абстрактная концепция, сегодня же это стало необходимостью для выживания бизнеса.
Читать дальше