Vulnerabilitet në sistemin e inicializimit finit, që lejon hyrjen në sistem pa fjalëkalim

Në sistemin e inicializimit finit është identifikuar një dobësi (CVE-2025-29906), e cila lejon hyrjen në sistem si cilindo përdorues pa verifikimin e fjalëkalimit. Ekspozimi i kësaj dobësie realizohet përmes manipulimit me ftesën e hyrjes (login) dhe kërkon akses në konsolë. Dobësia shfaqet që nga versioni 3.0 (të tetorin 2017) dhe është rregulluar në versionin finit 4.11. Më pas është formuar versioni 4.12, në të cilin është eliminuar mbipopullimi i tamponit në plugin-in urandom, që nuk ishte shënuar si dobësi.

DobĂ«sia prek realizimin e programit getty, i cili paraqet ftesĂ«n e hyrjes nĂ« terminal dhe fillon procesin /bin/login pĂ«r autentifikimin e pĂ«rdoruesit. DobĂ«sia shkaktohet nga mungesa e ndarjes sĂ« argumenteve tĂ« linjĂ«s sĂ« komandĂ«s gjatĂ« fillimit tĂ« /bin/login, çka lejonte pĂ«rcaktimin e opsionit "-f" nĂ« emrin e pĂ«rdoruesit, i cili çaktivizon verifikimin e fjalĂ«kalimit (pĂ«r shembull, mund tĂ« shkruhet "-f root" nĂ« vend tĂ« "root"). Problemi Ă«shtĂ« zgjidhur pĂ«rmes shtimit tĂ« argumentit "—" para fushĂ«s me emrin e pĂ«rdoruesit: — execl(_PATH_LOGIN, _PATH_LOGIN, "-p", name, NULL); + execl(_PATH_LOGIN, _PATH_LOGIN, "-p", "—", name, NULL);

Si një mënyrë për të bllokuar dobësinë rekomandohet të përdoret një implementim i jashtëm i procesit getty në finit, për shembull, agetty. Në shpërndarjet Debian 12, Ubuntu, Parrot, Raspbian dhe Trisquel, paketat me finit ende mbeten pa një korrektim të dobësisë.

Sistemi i inicializimit Finit (Fast init) po zhvillohet si një alternativë e thjeshtë ndaj SysV init dhe systemd, dhe ka marrë popullaritet në sistemet e inkorporuara. Projekti bazohet në teknologjitë e sistemit të inicializimit fastinit, të përdorura në firmware-n e laptopëve EeePC dhe është e njohur për procesin e saj shumë të shpejtë të ngarkimit. Finit mbështet nivelet e ekzekutimit (runlevel) në stilin e SysV init, ri-ngarkimin automatik të shërbimeve në rast dështimi, ekzekutimin e trajtuesve një herë, nisjen e shërbimeve duke marrë parasysh varësitë dhe kushtet e rastit, lidhjen e trajtuesve të tjerë për të nisur përpara ose pas ekzekutimit të shërbimit, zgjerimin e funksionalitetit përmes plug-ins, dhe konfigurimin e kufizimeve përmes Cgroups v2.

Burimi: opennet.ru

Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« đŸ”„ Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« | ProHoster