Ubuntu 26.10 ha sido completamente migrado a Rust Coreutils

En la base de paquetes de la distribución Ubuntu 26.10, cuyo lanzamiento está previsto para el 15 de octubre, se ha realizado una transición completa al conjunto de herramientas uutils coreutils (Rust Coreutils), escrito en el lenguaje Rust. Las utilidades de Rust Coreutils han reemplazado por completo todos los componentes del paquete GNU Coreutils, incluidas las utilidades cp, mv y rm, que en Ubuntu 26.04 se proporcionaban en su versión de GNU Coreutils.

El paquete rust-coreutils fue incluido por defecto en el lanzamiento de Ubuntu 25.10, pero en la rama LTS de Ubuntu 26.04 se decidió revertir la entrega de las utilidades cp, mv y rm del conjunto GNU Coreutils. Las versiones de cp, mv y rm fueron devueltas debido a problemas de seguridad identificados durante la auditoría de la base de código de Rust Coreutils. La mayoría de las vulnerabilidades en Rust Coreutils son causadas por la existencia de una condición de carrera, que permite alterar datos en el momento después de verificar la validez de la información, pero antes de ejecutar la operación sobre ellos (TOCTOU — Time-Of-Check-To-Time-Of-Use). Entre otras cosas, estas vulnerabilidades permiten reemplazar un archivo por un enlace simbólico en el momento entre la finalización de la verificación y el comienzo de la ejecución de la operación.

En el contexto de uso de las utilidades cp, mv y rm en scripts de sistema que se ejecutan con privilegios de root, la sustitución por un enlace simbólico permite copiar, sobrescribir o eliminar archivos arbitrarios. Por ejemplo, al eliminar directorios de forma recursiva, la utilidad rm primero verifica todos los directorios y luego los elimina secuencialmente en orden inverso, llamando a la función rmdir(). Si se sustituye el directorio padre por un enlace simbólico inmediatamente después de verificar dicho directorio, pero antes de verificar los directorios secundarios que contiene, es posible lograr la eliminación de cualquier directorio en el sistema mediante la ejecución diaria de un script de cron /etc/cron.daily/apport, el cual, trabajando con privilegios de root, elimina recursivamente el contenido del directorio /var/crash, accesible para escritura por todos los usuarios del sistema.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster