Im bereitgestellten Projekt PAM-Modul, das die Anbindung von Authentifizierungsmodulen in Python ermöglicht, (), das die Möglichkeit bietet, seine Privilegien im System zu erhöhen. Bei der Verwendung einer verwundbaren Version von pam-python (die standardmäßig nicht installiert ist) kann ein lokaler Benutzer root-Rechte erlangen, indem er mit den in Python standardmäßig verarbeiteten Umgebungsvariablen durchführt (zum Beispiel kann man die Speicherung einer Bytecode-Datei initiieren, um Systemdateien zu überschreiben).
Die Schwachstelle ist in der letzten stabilen Version 1.0.6 vorhanden, die seit August 2016 angeboten wird. Das Problem wurde bei einem Audit des PAM-Moduls pam-python entdeckt, das von den Entwicklern des , und ist bereits mit einem Update behoben worden . Den Status der Paketupdates für pam-python kann man auf den folgenden Seiten verfolgen: , , . In Fedora und RHEL wird das Modul .
Quelle: opennet.ru
