En el proyecto proporcionado módulo PAM que permite conectar módulos de autenticación en el lenguaje Python, (), que permite elevar sus privilegios en el sistema. Al utilizar una versión vulnerable de pam-python (que no se instala por defecto), un usuario local puede obtener acceso con permisos de root, mediante de las variables de entorno predeterminadas procesadas en Python (por ejemplo, se puede iniciar la creación de un archivo de bytecode para sobrescribir archivos del sistema).
La vulnerabilidad está presente en la última versión estable 1.0.6, disponible desde agosto de 2016. El problema fue identificado durante una auditoría del módulo PAM pam-python, realizada por los desarrolladores del equipo , y ya ha sido corregido en la actualización . El estado de las actualizaciones de paquetes con pam-python se puede seguir en las siguientes páginas: , , . En Fedora y RHEL, el módulo .
Fuente: opennet.ru
