Sicherheitslücke in tuned, die die Ausführung von Code mit Root-Rechten ermöglicht
In dem von Red Hat entwickelten Hintergrundprozess tuned, der automatische Optimierungsanpassungen an Hardware und Kernel je nach aktueller Auslastung vornimmt, wurde eine Sicherheitsanfälligkeit (CVE-2024-52336) entdeckt, die es einem lokalen unprivilegierten Benutzer ermöglicht, beliebige Befehle mit Root-Rechten auszuführen. Das Problem besteht in der Implementierung der DBus-Methode „com.redhat.tuned.instance_create“, die zur Erstellung von Plugin-Instanzen verwendet wird und bei der die Parameter „script_pre“ und „script_post“ zur Angabe von Skripten übergeben werden können, […]
