Kerentanan akar tempatan dalam pam-python

Dalam yang disediakan oleh projek pam-python Modul PAM, yang membolehkan anda menyambungkan modul pengesahan dalam Python, dikenalpasti kelemahan (CVE-2019 16729-), memberi anda peluang untuk meningkatkan keistimewaan anda dalam sistem. Apabila menggunakan versi pam-python yang terdedah (tidak dipasang secara lalai), pengguna tempatan boleh mendapatkan akses root dengan manipulasi dengan pembolehubah persekitaran dikendalikan oleh Python secara lalai (contohnya, anda boleh mencetuskan simpanan fail bytecode untuk menulis ganti fail sistem).

Kerentanan itu hadir dalam keluaran stabil terkini 1.0.6, yang ditawarkan sejak Ogos 2016. Masalahnya dikenal pasti semasa audit modul PAM pam-python yang dijalankan oleh pembangun daripada pasukan Pasukan Keselamatan openSUSE, dan telah pun dibetulkan dalam kemas kini 1.0.7. Anda boleh menjejaki status kemas kini pakej pam-python pada halaman berikut: Debian, Ubuntu, SUSE/openSUSE. Dalam modul Fedora dan RHEL tidak dibekalkan.

Sumber: opennet.ru

Tambah komen