SĂŒsteemi initsialiseerimise finit haavatavus, mis vĂ”imaldab siseneda ilma paroolita

Finit-rahamoodis on tuvastatud haavatavus (CVE-2025-29906), mis vĂ”imaldab siseneda sĂŒsteemi mis tahes kasutajana ilma parooli kontrollimata. Haavatavuse Ă€rakasutamine toimub sisselogimismĂ€rguande manipuleerimise kaudu ja nĂ”uab juurdepÀÀsu konsoolile. Haavatavus avaldub alates versioonist 3.0 (oktoober 2017) ja on kĂ”rvaldatud versioonis finit 4.11. SeejĂ€rel on vabastatud versioon 4.12, milles on kĂ”rvaldatud urandom-pluginis toimunud puhverĂŒletus, mida ei ole tĂ€histatud kui haavatavust.

Haavatavus mĂ”jutab getty programmi teostust, mis kuvab terminalis sisselogimismĂ€rguande ja kĂ€ivitab protsessi /bin/login kasutaja autentimiseks. Haavatavus tuleneb selle puudumisest, et kĂ€ivitamise ajal ei jagata kĂ€surea argumente /bin/login, mis vĂ”imaldas kasutajanime seadmisel kasutada valikut „-f“, mis keelab parooli kontrollimise (nĂ€iteks vĂ”ite sisestada „-f root“ asemel „root“). Probleem on lahendatud kasutajanime vĂ€ljale argumendi „—“ lisamisega: — execl(_PATH_LOGIN, _PATH_LOGIN, „-p“, name, NULL); + execl(_PATH_LOGIN, _PATH_LOGIN, „-p“, „—“, name, NULL);

Vulnerabiilsuse vÀltimiseks soovitatakse kasutada finit'i vÀlist rakendust getty jaoks, nÀiteks agetty. Debian 12, Ubuntu, Parrot, Raspbian ja Trisquel distributsioonides on finit'i pakettide haavatavused endiselt parandamata.

Finit (Fast init) kĂ€ivitus sĂŒsteem areneb lihtsa alternatiivina SysV init'ile ja systemd'le ning on levinud sisseehitatud sĂŒsteemides. Projekt pĂ”hineb fastinit sĂŒsteemi kĂ€ivitus tehnoloogiatel, mida kasutatakse Linuxi EeePC netbook'i pĂŒsivormides ja on tuntud oma vĂ€ga kiire kĂ€ivitamisprotsessi poolest. Finit toetab SysV init'i stiilis töö tasemeid, automaatset teenuse taaskĂ€ivitamist tĂ”rke korral, ĂŒhekordsete töötlejate tĂ€itmist, teenuste kĂ€ivitamist sĂ”ltuvuste ja suvaliste tingimustega arvestades, lisatöötlejate kinnitamist teenuse tĂ€itmise eel vĂ”i jĂ€rel, pluginate kaudu funktsionaalsuse laiendamist ning piirangute seadmist Cgroups v2 kaudu.

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster