Уязвимости Π² PCP ΠΈ Nix, ΠΊΠΎΠΈΡ‚ΠΎ позволяват повишаванС Π½Π° ΠΏΡ€Π°Π²Π°Ρ‚Π° Π² систСмата

Π’ инструмСнта Π·Π° PCP (Performance Co-Pilot), ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ Π·Π° ΡΡŠΠ±ΠΈΡ€Π°Π½Π΅ Π½Π° статистичСски Π΄Π°Π½Π½ΠΈ относно производитСлността Π½Π° систСмата (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° сС Π² интСрфСйса Cockpit), бяха ΠΎΡ‚ΠΊΡ€ΠΈΡ‚ΠΈ Π΄Π²Π΅ уязвимости. ΠŸΡŠΡ€Π²Π°Ρ‚Π° уязвимост (CVE-2024-45770) Π΅ установСна Π² ΡƒΡ‚ΠΈΠ»ΠΈΡ‚Π°Ρ‚Π° pmpost, ΠΏΡ€Π΅Π΄Π½Π°Π·Π½Π°Ρ‡Π΅Π½Π° Π·Π° ΠΈΠ·ΠΏΡ€Π°Ρ‰Π°Π½Π΅ Π½Π° ΡΡŠΠΎΠ±Ρ‰Π΅Π½ΠΈΡ Π² Π»ΠΎΠ³ΠΎΠ²Π΅Ρ‚Π΅ ΠΈ ΠΏΡ€ΠΈ ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½ΠΈ условия ΠΌΠΎΠΆΠ΅ Π΄Π° сС стартира с повишСни ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΈ. Експлотацията Π½Π° уязвимостта позволява изпълнСниС Π½Π° ΠΊΠΎΠ΄ с ΠΏΡ€Π°Π²Π°Ρ‚Π° Π½Π° root, Π½ΠΎ Π·Π° ΠΏΡ€ΠΎΠ²Π΅ΠΆΠ΄Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠ°Ρ‚Π° Π΅ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ Π΄Π° ΠΈΠΌΠ°Ρ‚Π΅ Π΄ΠΎΡΡ‚ΡŠΠΏ Π΄ΠΎ Π°ΠΊΠ°ΡƒΠ½Ρ‚Π° Π½Π° PCP. Атаката сС ΡΡŠΡΡ‚ΠΎΠΈ Π² подмяна Π½Π° символичната Π²Ρ€ΡŠΠ·ΠΊΠ° Π½Π° Ρ„Π°ΠΉΠ»Π° "\/var\/log\/pcp\/NOTICES", Π² ΠΊΠΎΠΉΡ‚ΠΎ сС записва ΠΎΡ‚ процСса с ΠΏΡ€Π°Π²Π°Ρ‚Π° Π½Π° root, Π±Π΅Π· Π΄Π° сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° Ρ„Π»Π°Π³Π° O_NOFOLLOW ΠΏΡ€ΠΈ отварянС Π½Π° Ρ„Π°ΠΉΠ»Π°.

Π’Ρ‚ΠΎΡ€Π°Ρ‚Π° уязвимост Π² PCP (CVE-2024-45769) засяга фоновия процСс pcmd ΠΈ Π²ΠΎΠ΄ΠΈ Π΄ΠΎ ΠΎΠ±Ρ€Π°Ρ‰Π΅Π½ΠΈΠ΅ към ΠΏΠ°ΠΌΠ΅Ρ‚ извън Π±ΡƒΡ„Π΅Ρ€Π° ΠΏΡ€ΠΈ ΠΈΠ·ΠΏΡ€Π°Ρ‰Π°Π½Π΅ Π½Π° спСциално Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΡ€Π°Π½ΠΈ Π΄Π°Π½Π½ΠΈ. ΠžΠΏΠ°ΡΠ½ΠΎΡΡ‚Ρ‚Π° ΠΎΡ‚ уязвимостта сС намалява ΠΎΡ‚ Ρ„Π°ΠΊΡ‚Π°, Ρ‡Π΅ ΠΏΠΎ ΠΏΠΎΠ΄Ρ€Π°Π·Π±ΠΈΡ€Π°Π½Π΅ Π² pcmd Π΅ Π΄Π΅Π°ΠΊΡ‚ΠΈΠ²ΠΈΡ€Π°Π½ ΠΏΡ€ΠΈΠ΅ΠΌΡŠΡ‚ Π½Π° ΠΌΡ€Π΅ΠΆΠΎΠ²ΠΈ заявки ΠΎΡ‚ Π΄Ρ€ΡƒΠ³ΠΈ систСми. УязвимоститС са отстранСни Π² ΠΈΠ·Π΄Π°Π½ΠΈΠ΅Ρ‚ΠΎ PCP 6.3.1. ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΠΈΡ‚Π΅ бяха ΠΎΡ‚ΠΊΡ€ΠΈΡ‚ΠΈ ΠΏΠΎ Π²Ρ€Π΅ΠΌΠ΅ Π½Π° ΠΎΠ΄ΠΈΡ‚, ΠΏΡ€ΠΎΠ²Π΅Π΄Π΅Π½ ΠΎΡ‚ Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΡ†ΠΈΡ‚Π΅ Π½Π° ΠΏΡ€ΠΎΠ΅ΠΊΡ‚Π° SUSE.

ОсвСн Ρ‚ΠΎΠ²Π° уязвимост (CVE-2024-45593) Π΅ ΠΎΡ‚ΠΊΡ€ΠΈΡ‚Π° Π² пакСтния ΠΌΠ΅Π½ΠΈΠ΄ΠΆΡŠΡ€ Nix, ΠΊΠΎΠΉΡ‚ΠΎ сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° Π² дистрибутива NixOS. Уязвимостта позволява ΠΏΡ€ΠΈ Ρ€Π°Π·Π°Ρ€Ρ…ΠΈΠ²ΠΈΡ€Π°Π½Π΅ Π½Π° спСциално ΠΎΡ„ΠΎΡ€ΠΌΠ΅Π½ΠΈ Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅ Π² Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ NAR (Nix Archive) Π΄Π° сС записва Π² ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ»Π½ΠΈ области Π½Π° Ρ„Π°ΠΉΠ»ΠΎΠ²Π°Ρ‚Π° систСма, Π² зависимост ΠΎΡ‚ ΠΏΡ€Π°Π²Π°Ρ‚Π° Π½Π° Π΄ΠΎΡΡ‚ΡŠΠΏ, с ΠΊΠΎΠΈΡ‚ΠΎ Ρ€Π°Π±ΠΎΡ‚ΠΈ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚Π²Π°Ρ‡ΡŠΡ‚ (ΠΏΡ€ΠΈ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅ Π½Π° Ρ„ΠΎΠ½ΠΎΠ² процСс Nix, Ρ€Π°Π·Π°Ρ€Ρ…ΠΈΠ²ΠΈΡ€Π°Π½Π΅Ρ‚ΠΎ сС ΠΈΠ·Π²ΡŠΡ€ΡˆΠ²Π° с ΠΏΡ€Π°Π²Π°Ρ‚Π° Π½Π° root). ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΡŠΡ‚ сС проявява Π² вСрсия Nix 2.24 ΠΈ Π΅ отстранСн Π² ΠΈΠ·Π΄Π°Π½ΠΈΠ΅Ρ‚ΠΎ 2.24.6.

Π”ΠΎΠΏΡŠΠ»Π½ΠΈΡ‚Π΅Π»Π½ΠΎ ΠΌΠΎΠΆΠ΅ Π΄Π° сС спомСнС ΠΏΡƒΠ±Π»ΠΈΠΊΡƒΠ²Π°Π½Π΅Ρ‚ΠΎ Π½Π° ΠΏΡ€Π΅Π΄ΡƒΠΏΡ€Π΅ΠΆΠ΄Π΅Π½ΠΈΠ΅ Π·Π° установяванС Π½Π° ΠΊΡ€ΠΈΡ‚ΠΈΡ‡Π½Π° уязвимост, засягаща дистрибутиви Π½Π° GNU\/Linux ΠΈ позволяваща ΠΎΡ‚Π΄Π°Π»Π΅Ρ‡Π΅Π½ΠΎ изпълнСниС Π½Π° ΠΊΠΎΠ΄ Π² систСмата Π±Π΅Π· нСобходимост ΠΎΡ‚ аутСнтификация. Π’ ΠΌΠΎΠΌΠ΅Π½Ρ‚Π° няма прСдоставСна информация относно ΡΡŠΡ‰Π½ΠΎΡΡ‚Ρ‚Π° Π½Π° ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ° ΠΈ подсистСмитС, ΠΊΠΎΠΈΡ‚ΠΎ Ρ‚ΠΎΠΉ засяга, ΠΊΠ°Ρ‚ΠΎ Π΅ ΡƒΠΊΠ°Π·Π°Π½ΠΎ, Ρ‡Π΅ Π² съгласиС с Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΡ†ΠΈΡ‚Π΅ Π½Π° дистрибутивитС, ΠΏΡŠΡ€Π²ΠΎΠ½Π°Ρ‡Π°Π»Π½ΠΈΡΡ‚ Π΄ΠΎΠΊΠ»Π°Π΄ Π·Π° ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ° Π΅ ΠΏΠ»Π°Π½ΠΈΡ€Π°Π½ Π·Π° ΠΏΡƒΠ±Π»ΠΈΠΊΡƒΠ²Π°Π½Π΅ Π½Π° 30 сСптСмври, Π° пълСн Π΄ΠΎΠΊΠ»Π°Π΄ с Π΄Π΅Ρ‚Π°ΠΉΠ»ΠΈ β€” Π½Π° 6 ΠΎΠΊΡ‚ΠΎΠΌΠ²Ρ€ΠΈ. На ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ° всС ΠΎΡ‰Π΅ Π½Π΅ Π΅ присвоСн CVE. Π‘ΠΏΠΎΡ€Π΅Π΄ Ρ‚Π²ΡŠΡ€Π΄Π΅Π½ΠΈΡΡ‚Π° Π½Π° изслСдоватСля, ΠΎΡ‚ΠΊΡ€ΠΈΠ» ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ°, ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈΡ‚Π΅ Canonical ΠΈ Red Hat са ΠΎΠΏΡ€Π΅Π΄Π΅Π»ΠΈΠ»ΠΈ уязвимостта с ΠΊΡ€ΠΈΡ‚ΠΈΡ‡Π΅Π½ Π½ΠΈΠ²ΠΎ Π½Π° опасност (9.9 ΠΎΡ‚ 10).

Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru

ΠšΡƒΠΏΠ΅Ρ‚Π΅ Π½Π°Π΄Π΅ΠΆΠ΄Π΅Π½ хостинг Π·Π° сайтовС с Π·Π°Ρ‰ΠΈΡ‚Π° ΠΎΡ‚ DDoS, VPS VDS ΡΡŠΡ€Π²ΡŠΡ€ΠΈ πŸ”₯ ΠšΡƒΠΏΠ΅Ρ‚Π΅ Π½Π°Π΄Π΅ΠΆΠ΄Π΅Π½ хостинг Π·Π° сайтовС с Π·Π°Ρ‰ΠΈΡ‚Π° ΠΎΡ‚ DDoS, VPS VDS ΡΡŠΡ€Π²ΡŠΡ€ΠΈ | ProHoster