Vulnerabilitet në menaxherin e paketave GNU Guix

Në menaxherin e paketave GNU Guix u identifikua vulnerabiliteti (CVE-2019-18192), e cila lejon ekzekutimin e kodit në kontekstin e përdoruesit tjetër. Problemi shfaqet në konfigurimet shumëpërdoruese të Guix dhe shkaktohet nga vendosja e gabuar e të drejtave të aksesit në katalogun sistemor me profilin e përdoruesve.

Në parazgjedhje, profilin e përdoruesve ~/.guix-profile e përcaktojmë si lidhje simbolike në katalogun /var/guix/profiles/per-user/$USER. Problemi është se të drejtat e aksesit në katalogun /var/guix/profiles/per-user/ lejojnë krijimin e nënkatalogëve nga çdo përdorues. Sulmuesi mund të krijojë një katalog për një përdorues tjetër, i cili nuk ka hyrë ende në sistem, dhe të organizojë ekzekutimin e kodit të tij (/var/guix/profiles/per-user/$USER është i pranishëm në variablin PATH, dhe sulmuesi mund të vendosë skedarë ekzekutues në këtë katalog, të cilët do të ekzekutohen gjatë punës së viktimës në vend të skedarëve ekzekutues sistemorë).

Burimi: opennet.ru

Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« đŸ”„ Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« | ProHoster