Lokalna korenska ranljivost v pam-pythonu

V predvidenem projektu pam-python modul PAM, ki vam omogoča povezovanje modulov za preverjanje pristnosti v Pythonu, ugotovljeno ranljivost (CVE-2019-16729), kar vam omogoča, da povečate svoje privilegije v sistemu. Pri uporabi ranljive različice pam-python (ni privzeto nameščen), lahko lokalni uporabnik pridobi korenski dostop tako, da manipulacija s spremenljivkami okolja, ki jih privzeto obravnava Python (lahko na primer sprožite shranjevanje datoteke z bajtno kodo, da prepišete sistemske datoteke).

Ranljivost je prisotna v najnovejši stabilni izdaji 1.0.6, ki je na voljo od avgusta 2016. Težava je bila ugotovljena med revizijo modula PAM pam-python, ki so jo izvedli razvijalci iz skupine varnostna ekipa openSUSE, in je že popravljeno v posodobitvi 1.0.7. Stanje posodobitve paketov pam-python lahko spremljate na naslednjih straneh: Debian, Ubuntu, SUSE/openSUSE. V Fedori in modulu RHEL ni priloženo.

Vir: opennet.ru

Dodaj komentar