ช่องโหว่รูทเฉพาะใน pam-python

ในโครงการฯ จัดให้ แพม-หลาม โมดูล PAM ซึ่งช่วยให้คุณเชื่อมต่อโมดูลการรับรองความถูกต้องใน Python ระบุ จุดอ่อน (CVE-2019-16729) ทำให้คุณมีโอกาสเพิ่มสิทธิพิเศษในระบบ เมื่อใช้ pam-python เวอร์ชันที่มีช่องโหว่ (ไม่ได้ติดตั้งตามค่าเริ่มต้น) ผู้ใช้ภายในจะสามารถเข้าถึงรูทได้ การจัดการ ด้วยตัวแปรสภาพแวดล้อมที่จัดการโดย Python ตามค่าเริ่มต้น (เช่น คุณสามารถทริกเกอร์การบันทึกไฟล์ bytecode เพื่อเขียนทับไฟล์ระบบได้)

ช่องโหว่นี้มีอยู่ในเวอร์ชันเสถียรล่าสุด 1.0.6 ซึ่งนำเสนอตั้งแต่เดือนสิงหาคม 2016 พบปัญหาระหว่างการตรวจสอบโมดูล pam-python PAM ที่ดำเนินการโดยนักพัฒนาจากทีม ทีมรักษาความปลอดภัย openSUSEและได้รับการแก้ไขแล้วในการอัพเดต 1.0.7. คุณสามารถติดตามสถานะการอัปเดตของแพ็คเกจ pam-python ได้ในหน้าต่อไปนี้: debian, อูบุนตู, SUSE/เปิดSUSE. ในโมดูล Fedora และ RHEL ไม่ได้ให้มา.

ที่มา: opennet.ru

เพิ่มความคิดเห็น