W systemie inicjalizacji finit zidentyfikowano lukę (CVE-2025-29906), która pozwala na logowanie się do systemu jako dowolny użytkownik bez sprawdzania hasła. Wykorzystanie luki odbywa się poprzez manipulację komunikatem logowania (login) i wymaga dostępu do konsoli. Luka występuje od wersji 3.0 (październik 2017 roku) i została usunięta w wersji finit 4.11. Następnie wydano już wersję 4.12, w której naprawiono przepełnienie bufora w wtyczce urandom, które nie zostało oznaczone jako luka.
Luka dotyczy implementacji programu getty, który wyświetla komunikat logowania w terminalu i uruchamia proces /bin/login do uwierzytelniania użytkownika. Luka wynika z braku rozdzielenia argumentów wiersza poleceń przy uruchamianiu /bin/login, co pozwalało na podanie opcji „-f” w nazwie użytkownika, dezaktywującej sprawdzanie hasła (na przykład można wpisać „-f root” zamiast „root”). Problem rozwiązano poprzez dodanie argumentu „—” przed polem z nazwą użytkownika: — execl(_PATH_LOGIN, _PATH_LOGIN, „-p”, name, NULL); + execl(_PATH_LOGIN, _PATH_LOGIN, „-p”, „—“, name, NULL);
Jako obejście dla zablokowania luki zaleca się w finit użycie zewnętrznej implementacji procesu getty, na przykład agetty. W dystrybucjach Debian 12, Ubuntu, Parrot, Raspbian i Trisquel pakiety z finit nadal pozostają z niezlikwidowaną luką.
System inicjalizacji Finit (Fast init) rozwija się jako prosta alternatywa dla SysV init i systemd, i zdobył popularność w systemach wbudowanych. Projekt oparty jest na technologiach systemu inicjalizacji fastinit stosowanego w oprogramowaniu Linux netbooków EeePC i wyróżnia się bardzo szybkim procesem uruchamiania. Finit wspiera poziomy wykonania (runlevel) w stylu SysV init, automatyczne ponowne uruchamianie usług w przypadku awarii, wykonywanie jednorazowych handlerów, uruchamianie usług z uwzględnieniem zależności oraz dowolnych warunków, dołączanie dodatkowych handlerów do uruchamiania przed lub po wykonaniu usługi, rozszerzenie funkcjonalności poprzez wtyczki, ustawianie ograniczeń za pomocą Cgroups v2.
Źródło: opennet.ru
