Dans l'outil PCP (Performance Co-Pilot), utilisé pour collecter des statistiques sur la performance du système (par exemple, utilisé dans l'interface Cockpit), deux vulnérabilités ont été découvertes. La première vulnérabilité (CVE-2024-45770) est présente dans l'utilitaire pmpost, qui est conçu pour envoyer des messages dans le journal et qui, dans certaines conditions, est exécuté avec des privilèges élevés. L'exploitation de cette vulnérabilité permet l'exécution de code avec les droits root, mais pour mener l'attaque, un accès au compte PCP est nécessaire. L'attaque consiste à remplacer le fichier « /var/log/pcp/NOTICES » par un lien symbolique, où une écriture est effectuée par un processus exécuté avec les droits root sans utiliser le drapeau O_NOFOLLOW lors de l'ouverture du fichier.
La deuxième vulnérabilité dans PCP (CVE-2024-45769) concerne le processus en arrière-plan pcmd et entraîne un accès à la mémoire hors des limites du tampon lors de l'envoi de données spécialement conçues. La dangerosité de la vulnérabilité est atténuée par le fait que par défaut, le pcmd n'accepte pas les requêtes réseau provenant d'autres systèmes. Les vulnérabilités ont été corrigées dans la version PCP 6.3.1. Les problèmes ont été identifiés lors d'un audit réalisé par les développeurs du projet SUSE.
De plus, une vulnérabilité (CVE-2024-45593) a été identifiée dans le gestionnaire de paquets Nix, utilisé dans la distribution NixOS. Cette vulnérabilité permet lors de l'extraction de fichiers spécialement conçus au format NAR (Nix Archive) d'écrire dans des zones arbitraires du système de fichiers, dans la mesure où les droits d'accès le permettent, avec lesquels le gestionnaire est exécuté (lors de l'utilisation du processus Nix en arrière-plan, l'extraction est effectuée avec les droits root). Ce problème se manifeste dans la branche Nix 2.24 et a été corrigé dans la version 2.24.6.
On peut également mentionner la publication d'un avertissement concernant la découverte d'une vulnérabilité critique touchant les distributions GNU/Linux, permettant d'exécuter du code à distance sans authentification. Actuellement, aucune information sur la nature du problème et des sous-systèmes affectés n'est fournie, il est seulement indiqué qu'en accord avec les développeurs des distributions, un rapport préliminaire sur le problème est prévu pour être publié le 30 septembre, tandis qu'un rapport complet avec des détails sera disponible le 6 octobre. Aucune CVE n'a encore été attribuée au problème. Selon l'énoncé du chercheur ayant découvert le problème, les entreprises Canonical et Red Hat ont classé cette vulnérabilité comme étant d'un niveau critique (9.9 sur 10).
Source : opennet.ru
