Локална root-уязвимост в pam-python

В предоставения проект pam-python PAM модул, който позволява свързването на модули за удостоверяване на Python, открита е уязвимост (CVE-2019-16729), даваща възможност за повишаване на правата в системата. При използване на уязвимата версия pam-python (не се инсталира по подразбиране), локален потребител може да получи достъп с права на root, чрез манипулации с обработваните в Python променливи на средата по подразбиране (например, може да бъде инициирано запазване на файл с байткод за презаписване на системни файлове).

Уязвимостта е налична в последния стабилен релиз 1.0.6, предлаган от август 2016 година. Проблемът е открит по време на одит на PAM модула pam-python, извършен от разработчиците от екипа openSUSE Security Team, и вече е отстранен в ъпдейт 1.0.7. Статусът на ъпдейтите на пакетите с pam-python може да се проследява на следните страници: Debian, Ubuntu, SUSE/openSUSE. В Fedora и RHEL модулът не се предлага.

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster