Vietējās saknes ievainojamība pakalpojumā pam-python

Projektā paredzētajā pam-python PAM modulis, kas ļauj savienot autentifikācijas moduļus Python, identificēts ievainojamība (CVE-2019-16729), sniedzot iespēju palielināt savas privilēģijas sistēmā. Izmantojot ievainojamu pam-python versiju (nav instalēta pēc noklusējuma), vietējais lietotājs var iegūt root piekļuvi, manipulācijas ar vides mainīgajiem, ko Python apstrādā pēc noklusējuma (piemēram, varat aktivizēt baitkoda faila saglabāšanu, lai pārrakstītu sistēmas failus).

Ievainojamība ir atrodama jaunākajā stabilajā laidienā 1.0.6, kas tiek piedāvāts kopš 2016. gada augusta. Problēma tika konstatēta pam-python PAM moduļa audita laikā, ko veica komandas izstrādātāji openSUSE drošības komanda, un tas jau ir labots atjauninājumā 1.0.7. Varat izsekot pam-python pakotņu atjaunināšanas statusam šādās lapās: Debian, Ubuntu, SUSE/openSUSE. Fedora un RHEL modulī nav piegādāts.

Avots: opennet.ru

Pievieno komentāru