Badacze bezpieczeństwa udostępnili kod exploita o nazwie AnyPwn, który celuje w lukę typu heap buffer overflow w aplikacji AnyDesk na systemach Linux. Atak umożliwia zdalne wykonanie kodu z uprawnieniami roota jeszcze przed zaakceptowaniem połączenia przez użytkownika. Problem wynika z błędnego obliczania rozmiaru alokacji w protokole sesji, gdzie brak sprawdzania przepełnienia przy operacjach 32-bitowych pozwala na nadpisanie sąsiednich obiektów na stercie.
Badacze opublikowali działający exploit na lukę w AnyDesk dla Linuxa, która pozwala na przejęcie uprawnień roota
Opublikowano exploit AnyPwn wykorzystujący przepełnienie bufora w protokole sesji AnyDesk na Linuxie. Luka pozwala na zdalne wykonanie kodu z uprawnieniami roota przed autoryzacją połączenia.



