Dans le projet fourni module PAM permettant de connecter des modules d'authentification en Python, (), offrant la possibilité d'élever ses privilèges dans le système. En utilisant la version vulnérable de pam-python (qui n'est pas installée par défaut), un utilisateur local peut accéder aux droits root en sur les variables d'environnement traitées par Python par défaut (par exemple, il est possible d'initier la sauvegarde d'un fichier avec du bytecode pour écraser des fichiers système).
La vulnérabilité est présente dans la dernière version stable 1.0.6, proposée depuis août 2016. Le problème a été identifié lors d'un audit du module PAM pam-python, réalisé par des développeurs de l'équipe , et a déjà été corrigé dans une mise à jour . L'état des mises à jour des packages avec pam-python peut être suivi sur les pages suivantes : , , . Dans Fedora et RHEL, le module .
Source : opennet.ru
