Lokale Root-Sicherheitsanfälligkeit in pam-python

Im bereitgestellten Projekt pam-python PAM-Modul, das die Anbindung von Authentifizierungsmodulen in Python ermöglicht, entdeckt eine Schwachstelle (CVE-2019-16729), das die Möglichkeit bietet, seine Privilegien im System zu erhöhen. Bei der Verwendung einer verwundbaren Version von pam-python (die standardmäßig nicht installiert ist) kann ein lokaler Benutzer root-Rechte erlangen, indem er Manipulationen mit den in Python standardmäßig verarbeiteten Umgebungsvariablen durchführt (zum Beispiel kann man die Speicherung einer Bytecode-Datei initiieren, um Systemdateien zu überschreiben).

Die Schwachstelle ist in der letzten stabilen Version 1.0.6 vorhanden, die seit August 2016 angeboten wird. Das Problem wurde bei einem Audit des PAM-Moduls pam-python entdeckt, das von den Entwicklern des openSUSE Security Teams, und ist bereits mit einem Update behoben worden 1.0.7. Den Status der Paketupdates für pam-python kann man auf den folgenden Seiten verfolgen: Debian, Ubuntu, SUSE\/openSUSE. In Fedora und RHEL wird das Modul nicht ausgeliefert.

Quelle: opennet.ru

60GB SSD 8Gb DDR4