Vulnerabilidad en el sistema de inicialización finit que permite acceder al sistema sin contraseña

Se ha detectado una vulnerabilidad en el sistema de inicialización finit (CVE-2025-29906) que permite acceder al sistema como cualquier usuario sin verificación de contraseña. La explotación de la vulnerabilidad se realiza a través de la manipulación del aviso de inicio de sesión y requiere acceso a la consola. La vulnerabilidad se manifiesta a partir de la versión 3.0 (octubre de 2017) y se ha corregido en la versión finit 4.11. A continuación, se ha publicado la versión 4.12, en la que se ha solucionado el desbordamiento de búfer en el complemento urandom, que no se había marcado como vulnerabilidad.

La vulnerabilidad afecta a la implementación del programa getty, que genera el aviso de inicio de sesión en el terminal y ejecuta el proceso /bin/login para la autenticación del usuario. La vulnerabilidad es causada por la falta de separación de los argumentos de línea de comandos al ejecutar /bin/login, lo que permitía especificar la opción «-f» en el nombre de usuario, desactivando la verificación de contraseña (por ejemplo, se podía ingresar «-f root» en lugar de «root»). El problema se solucionó agregando el argumento «—» antes del campo del nombre de usuario: — execl(_PATH_LOGIN, _PATH_LOGIN, «-p», name, NULL); + execl(_PATH_LOGIN, _PATH_LOGIN, «-p», «—«, name, NULL);

Como solución alternativa para bloquear la vulnerabilidad, se recomienda utilizar en finit una implementación externa del proceso getty, por ejemplo, agetty. En las distribuciones Debian 12, Ubuntu, Parrot, Raspbian y Trisquel, los paquetes con finit aún mantienen sin corregir la vulnerabilidad.

El sistema de inicialización Finit (Fast init) se desarrolla como una alternativa sencilla a SysV init y systemd, y se ha difundido en sistemas embebidos. El proyecto se basa en tecnologías del sistema de inicialización fastinit, utilizado en el firmware Linux de las netbooks EeePC y es notable por su rápido proceso de arranque. Finit soporta niveles de ejecución (runlevel) al estilo de SysV init, reinicio automático del servicio en caso de fallo, ejecución de controladores de una sola vez, inicio de servicios teniendo en cuenta las dependencias y condiciones arbitrarias, adjunto de controladores adicionales para que se ejecuten antes o después de la ejecución del servicio, ampliación de la funcionalidad a través de complementos y configuración de limitaciones a través de Cgroups v2.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster