Vulnérabilité locale root dans pam-python

Dans le projet fourni pam-python module PAM permettant de connecter des modules d'authentification en Python, une vulnérabilité a été identifiée CVE-2020-10174 (CVE-2019-16729), offrant la possibilité d'élever ses privilèges dans le système. En utilisant la version vulnérable de pam-python (qui n'est pas installée par défaut), un utilisateur local peut accéder aux droits root en effectuant des manipulations sur les variables d'environnement traitées par Python par défaut (par exemple, il est possible d'initier la sauvegarde d'un fichier avec du bytecode pour écraser des fichiers système).

La vulnérabilité est présente dans la dernière version stable 1.0.6, proposée depuis août 2016. Le problème a été identifié lors d'un audit du module PAM pam-python, réalisé par des développeurs de l'équipe openSUSE Security Team, et a déjà été corrigé dans une mise à jour 1.0.7. L'état des mises à jour des packages avec pam-python peut être suivi sur les pages suivantes : Debian, Ubuntu, SUSE/openSUSE. Dans Fedora et RHEL, le module n'est pas fourni.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster