Vulnérabilité dans le système d'initialisation finit, permettant d'accéder au système sans mot de passe

Une vulnérabilité a été identifiée dans le système d'initialisation finit (CVE-2025-29906), permettant de se connecter au système en tant qu'utilisateur quelconque sans vérification du mot de passe. L'exploitation de cette vulnérabilité se fait par manipulation de l'invite de connexion et nécessite un accès à la console. La vulnérabilité apparaît à partir de la version 3.0 (octobre 2017) et a été corrigée dans la version finit 4.11. La version 4.12 a ensuite été publiée, corrigeant un débordement de tampon dans le plugin urandom, qui n'est pas considéré comme une vulnérabilité.

La vulnérabilité concerne l'implémentation du programme getty, qui affiche l'invite de connexion dans le terminal et exécute le processus /bin/login pour authentifier l'utilisateur. Elle est causée par l'absence de séparation des arguments de la ligne de commande lors du lancement de /bin/login, ce qui permettait de spécifier l'option « -f » dans le nom d'utilisateur, désactivant ainsi la vérification du mot de passe (par exemple, « -f root » au lieu de « root »). Le problème a été résolu en ajoutant l'argument « — » avant le champ du nom d'utilisateur : — execl(_PATH_LOGIN, _PATH_LOGIN, « -p », name, NULL); + execl(_PATH_LOGIN, _PATH_LOGIN, « -p », « — », name, NULL);

Comme solution de contournement pour bloquer la vulnérabilité, il est recommandé d'utiliser dans finit une implémentation externe du processus getty, comme agetty. Dans les distributions Debian 12, Ubuntu, Parrot, Raspbian et Trisquel, les paquets contenant finit restent pour l'instant sans correction de la vulnérabilité.

Le système d'initialisation Finit (Fast init) se développe comme une alternative simple à SysV init et systemd, et a gagné en popularité dans les systèmes intégrés. Le projet est basé sur les technologies du système d'initialisation fastinit, utilisé dans le firmware Linux des netbooks EeePC, notable pour son processus de démarrage très rapide. Finit prend en charge les niveaux d'exécution (runlevel) de style SysV init, le redémarrage automatique des services en cas d'échec, l'exécution de gestionnaires temporaires, le démarrage de services en tenant compte des dépendances et des conditions arbitraires, l'attachement de gestionnaires supplémentaires pour le déclenchement avant ou après l'exécution d'un service, l'extension des fonctionnalités via des plugins, et la configuration des restrictions via Cgroups v2.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster