Sulmi ndaj sistemeve të kompilimit online përmes manipulimit të skedarëve të titullit

Hanno Böck, autori i projektit fuzzing-project.org, vuri në dukje për një cenueshmëri në ndërfaqet e kompilimit interaktiv, që lejojnë përpunimin e kodit të jashtëm në gjuhën C. Duke specifikuar një rrugë të rastësishme në drejtorinë "#include", gabimi i kompilimit përfshin përmbajtjen e skedarit që nuk arriti të kompilojë.

Për shembull, duke vendosur në një nga shërbimet online kodin "#include ", përfundimi ishte marrë hiti i fjalëkalimit të përdoruesit root nga skedari /etc/shadow, i cili gjithashtu tregon se shërbimi web ekzekutohet me të drejtat e root dhe niste komandat e kompilimit nën përdoruesin root (nuk përjashtohet që gjatë kompilimit të ketë qenë përdorur një kontejner i izoluar, por ekzekutimi me të drejtat e root në një konteiner është gjithashtu një problem). Shërbimi problematik, në të cilin u arrit të riprodhohej problemi, për momentin nuk është shpallur. Pëpjekjet për të hapur skedarë në sistemin e pseudo /proc nuk kishin sukses, pasi GCC i percepton ato si skedarë të zbrazët, por hapja e skedarëve nga /sys funksionon.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster