ICANN ha suspendido la venta del dominio .ORG

Hanno Böck, autor del proyecto fuzzing-project.org, ha señalado una vulnerabilidad en las interfaces de compilación interactiva que permiten la ejecución de código externo en C. Al especificar una ruta arbitraria en la directiva «#include», el error de compilación incluye el contenido de un archivo que no pudo ser compilado.

Por ejemplo, al ingresar en uno de los servicios online el código «#include <\/etc\/shadow>», se logró obtener el hash de la contraseña del usuario root del archivo \/etc\/shadow, lo que también indica que el servicio web se ejecuta con privilegios de root y ejecuta comandos de compilación bajo el usuario root (no se descarta que se haya utilizado un contenedor aislado durante la compilación, pero ejecutar con privilegios de root en un contenedor también es problemático). El servicio problemático en el que se pudo reproducir el problema aún no se ha hecho público. Los intentos de abrir archivos en el pseudo FS \/proc no tuvieron éxito, ya que GCC los interpreta como archivos vacíos, pero la apertura de archivos de \/sys funciona.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster