Lokalna podatność root w pam-python

W dostarczonym projekcie pam-python moduł PAM, który umożliwia podłączanie modułów uwierzytelniania w języku Python, wykryto luka (CVE-2019-16729), co daje możliwość podniesienia swoich uprawnień w systemie. Przy użyciu podatnej wersji pam-python (domyślnie nie instalowanej), lokalny użytkownik może uzyskać dostęp z prawami root, poprzez manipulacje ze zmiennymi środowiskowymi przetwarzanymi w Pythonie (na przykład, można zainicjować zapis pliku z kodem bajtowym, aby nadpisać pliki systemowe).

Podatność występuje w ostatniej stabilnej wersji 1.0.6, oferowanej od sierpnia 2016 roku. Problem wykryto podczas audytu modułu PAM pam-python przeprowadzonego przez zespół openSUSE Security Team, i już została naprawiona w aktualizacji 1.0.7. Status aktualizacji pakietów z pam-python można śledzić na następujących stronach: Debian, Ubuntu, SUSE/openSUSE. W Fedore i RHEL moduł nie jest dostarczany.

Źródło: opennet.ru

Kup niezawodny hosting stron z ochroną DDoS, serwery VPS VDS 🔥 Kup niezawodny hosting stron z ochroną DDoS, serwery VPS VDS - ProHoster